Home

VulnHub

Symfonos 5

El escaneo de puertos muestra abiertos SSH, HTTP y LDAP sym5 nmap.png Al hacer fuzzing por extensiones php aparecen varias rutas sym5 fuzzing.png Detrás de una de ellas aparece una panel de login. Como está abierto el puerto de LDAP, es posible que se esté haciendo una autenticación por este protocolo, por lo que se puede intentar hacer una Bypass. En este enlace https://book.hacktricks.wiki/en/pentesting-web/login-bypass/index.html se pueden encontrar varias formas de hacer esta técnica. sym5 ldap bypass.png Una vez dentro se muestra el panel de administración, que al inspeccionar en Portraits, la URL cambia, dando la impresión de que de primeras se puede intentar un LFI sym5 panel admin .png Y efectivamente la vulnerabilidad está presente sym5 LFI.png Como se está usando php y se tiene acceso a los archivos locales, se puede intentar usar un wrapper para obtener todo el código sin que se ejecute.

php://filter/convert.base64-encode/resource=

sym5 wrapper.png Una vez decodificada la cadena, se observa el código php que contiene tanto un usuario, un dominio y una contraseña sym5 codigo.png Con estos datos se puede hacer una enumeración más exhaustiva por LDAP con Ldapsearch, obteniendo algunas credenciales sym5 ldapsearch.png sym5 credenciales.png sym5 contraseña decodificada.png Con estas credenciales se puede entrar por SSH sym5 ssh.png Al listar los permisos de SUDO aparece la posibilidad de ejecutar DPKG como root. Los pasos para explotar este fallo están en la web de GTFOBins sym5 dpkg.png sym5 ejecucion dpkg.png sym5 bin bash.png Flag de root sym5 flag root.png

← Volver al árbol de writeups