Symfonos 5
El escaneo de puertos muestra abiertos SSH, HTTP y LDAP
Al hacer fuzzing por extensiones php aparecen varias rutas
Detrás de una de ellas aparece una panel de login. Como está abierto el puerto de LDAP, es posible que se esté haciendo una autenticación por este protocolo, por lo que se puede intentar hacer una Bypass. En este enlace https://book.hacktricks.wiki/en/pentesting-web/login-bypass/index.html se pueden encontrar varias formas de hacer esta técnica.
Una vez dentro se muestra el panel de administración, que al inspeccionar en Portraits, la URL cambia, dando la impresión de que de primeras se puede intentar un LFI
Y efectivamente la vulnerabilidad está presente
Como se está usando php y se tiene acceso a los archivos locales, se puede intentar usar un wrapper para obtener todo el código sin que se ejecute.
php://filter/convert.base64-encode/resource=
Una vez decodificada la cadena, se observa el código php que contiene tanto un usuario, un dominio y una contraseña
Con estos datos se puede hacer una enumeración más exhaustiva por LDAP con Ldapsearch, obteniendo algunas credenciales
Con estas credenciales se puede entrar por SSH
Al listar los permisos de SUDO aparece la posibilidad de ejecutar DPKG como root. Los pasos para explotar este fallo están en la web de GTFOBins
Flag de root
