> For the complete documentation index, see [llms.txt](https://1gnotus.gitbook.io/ignotus_pwn/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://1gnotus.gitbook.io/ignotus_pwn/proving-ground-practice-and-play/writeup/maquina-funybox-cse-bookstore-1.0-vuln-rce-no-autenticado-privesc-pkexec-sudo-l-extra-bypass-login-s.md).

# MAQUINA FUNYBOX (CSE BOOKSTORE 1.0 Vuln rce no autenticado PRIVESC pkexec 'sudo l' extra bypass login SMALL CRM ADMIN 3.0)

Enumere con nmap los puertos abiertos.

![](https://2262788210-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2Ff1UWZ7xdDAb8KAEfAIlA%2Fuploads%2Fehh1ZwB85NZpP9ILjZjn%2F0.png?alt=media)

El escaneo identifico 2 puertos abiertos, 22 ssh y 80 http. Realice un reconocimiento del servidor web.

![](https://2262788210-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2Ff1UWZ7xdDAb8KAEfAIlA%2Fuploads%2FjQT7f0SmyOmiAwu7y5jW%2F1.png?alt=media)

A simple viste note que el informe de nmap contiene una ruta llamada /gym.

![](https://2262788210-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2Ff1UWZ7xdDAb8KAEfAIlA%2Fuploads%2FJjpbrMLusKBoocF8JEcc%2F2.png?alt=media)

![](https://2262788210-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2Ff1UWZ7xdDAb8KAEfAIlA%2Fuploads%2FuJbR1rqIgzgB6VzJZTJQ%2F3.png?alt=media)

Vi que la web esta utilizando una aplicación web llamada gym managment por lo que busque si contiene alguna vulnerabilidad.

![](https://2262788210-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2Ff1UWZ7xdDAb8KAEfAIlA%2Fuploads%2Fqfi49HzIAtoaPYyFGgbP%2F4.png?alt=media)

Intente utilizar estos exploit pero no pude lograr lo cometido.

Use la herramienta feroxbuster para buscar directorios ocultos en la web, este me encontró 2 rutas interesante: /STORE y /ADMIN

![](https://2262788210-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2Ff1UWZ7xdDAb8KAEfAIlA%2Fuploads%2FERo4jblCoh6UKvSu0uov%2F5.png?alt=media)

![](https://2262788210-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2Ff1UWZ7xdDAb8KAEfAIlA%2Fuploads%2Foq2cJQ5D1NrDQUdid9RI%2F6.png?alt=media)

Luego de ingresar al directorio admin me tope con un panel de sesión llamado SMALL CRM ADMIN, luego busque si existe alguna vulnerabilidad para dicha aplicación web.

![](https://2262788210-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2Ff1UWZ7xdDAb8KAEfAIlA%2Fuploads%2F2jYqVQyV4U2X38R6iAgc%2F7.png?alt=media) ![](https://2262788210-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2Ff1UWZ7xdDAb8KAEfAIlA%2Fuploads%2F4jNYywGX60uCDNyGbpP0%2F8.png?alt=media)

![](https://2262788210-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2Ff1UWZ7xdDAb8KAEfAIlA%2Fuploads%2FxifQthg2WHVwWbI4NWDM%2F9.png?alt=media)

![](https://2262788210-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2Ff1UWZ7xdDAb8KAEfAIlA%2Fuploads%2FfHdUgEfJvBmnfv5gjPNC%2F10.png?alt=media)

`#bypass`

`' OR 'x'='x`

Utilice este payload para realizar un bypass y poder lograr acceder dentro de la aplicación.

Esto funciono correctamente, pero luego de buscar la forma de explotar este aplicativo no encontré la manera.

![](https://2262788210-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2Ff1UWZ7xdDAb8KAEfAIlA%2Fuploads%2FMpzMqIfXljGlbXkks5yd%2F11.png?alt=media)

Luego ingrese al directorio /store donde me tope con una aplicación de venta de libros.

![](https://2262788210-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2Ff1UWZ7xdDAb8KAEfAIlA%2Fuploads%2FE2ecKD9HkuAj4rCeNIYq%2F12.png?alt=media)

Realice un reconocimiento de la web y en la sección Admin Login 2017 me redirecciona a un panel de sesión.

Como no tengo la versión a través de Google busque información sobre que versión esta actualmente dicho aplicación.

![](https://2262788210-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2Ff1UWZ7xdDAb8KAEfAIlA%2Fuploads%2FwroGL8SDL8qsX70vr0wG%2F13.png?alt=media)

La ultima versión es la 1.0 por lo que ahora teniendo esto busque algún exploit o algún PoC para bypasear el panel de login o realizar un RCE.

En la web exploidb encontré que puedo realizar un RCE no autenticado. Una vez descargado el exploit, al leerlo solamente me pide la URL.

![](https://2262788210-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2Ff1UWZ7xdDAb8KAEfAIlA%2Fuploads%2FNCJGWhdQoS1kLVMgiezb%2F14.png?alt=media)

![](https://2262788210-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2Ff1UWZ7xdDAb8KAEfAIlA%2Fuploads%2FcHqt2qanQmGRTh69pHuD%2F15.png?alt=media)

Ejecute el exploit y funciono, ahora me encuentro dentro de la maquina victima como www- data.

Con la revershell de mkfifo me conecte a mi maquina atacante para tener una conexión mas estable.

![](https://2262788210-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2Ff1UWZ7xdDAb8KAEfAIlA%2Fuploads%2FmcGNdYJCG6t15pfIAK1e%2F16.png?alt=media)

En el directorio home encontré una carpeta de un usuario llamado tony, dentro de la carpeta encontré un archivo llamado password.txt, que luego al leerlo observe que tiene credenciales del usuario tony.

![](https://2262788210-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2Ff1UWZ7xdDAb8KAEfAIlA%2Fuploads%2FSp0zzKW0GQVNiIU5MKEy%2F17.png?alt=media)

Como tengo el servicio ssh abierto utilice la contraseña actual para ingresar como tony.

Ya dentro con el comando sudo -l note que tengo varias formas de poder escalar privilegios, la que utilice fue pkexec.

![](https://2262788210-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2Ff1UWZ7xdDAb8KAEfAIlA%2Fuploads%2FBCykGBPK0Pd51TSzhgyz%2F18.png?alt=media) ![](https://2262788210-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2Ff1UWZ7xdDAb8KAEfAIlA%2Fuploads%2Fo5yKNtZXMRkqWkZrAO4C%2F19.png?alt=media)

Ahora tengo el control total de la maquina.

INFO > <https://imshewale.medium.com/vulnhub-funbox-easy-walkthrough-118265ce15ff>
