> For the complete documentation index, see [llms.txt](https://1gnotus.gitbook.io/ignotus_pwn/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://1gnotus.gitbook.io/ignotus_pwn/proving-ground-practice-and-play/writeup/maquina-funybox-cse-bookstore-1.0-vuln-rce-no-autenticado-privesc-pkexec-sudo-l-extra-bypass-login-s.md).

# MAQUINA FUNYBOX (CSE BOOKSTORE 1.0 Vuln rce no autenticado PRIVESC pkexec 'sudo l' extra bypass login SMALL CRM ADMIN 3.0)

Enumere con nmap los puertos abiertos.

![](/files/zXS7gmbg4zsSwhbuZd1u)

El escaneo identifico 2 puertos abiertos, 22 ssh y 80 http. Realice un reconocimiento del servidor web.

![](/files/qUiDGjRpjx8CjzCmMQST)

A simple viste note que el informe de nmap contiene una ruta llamada /gym.

![](/files/pj2TNRjD4O81nPi4Uheg)

![](/files/krURPW2Wa7ycKIeyn09c)

Vi que la web esta utilizando una aplicación web llamada gym managment por lo que busque si contiene alguna vulnerabilidad.

![](/files/6NeHeBWtCuYPCfEyF9Yh)

Intente utilizar estos exploit pero no pude lograr lo cometido.

Use la herramienta feroxbuster para buscar directorios ocultos en la web, este me encontró 2 rutas interesante: /STORE y /ADMIN

![](/files/KolK96Nf5X5hx0MIljfk)

![](/files/puTXEfSTFVwc1UwZn183)

Luego de ingresar al directorio admin me tope con un panel de sesión llamado SMALL CRM ADMIN, luego busque si existe alguna vulnerabilidad para dicha aplicación web.

![](/files/qQoWTzNW86qe9KZdul9d) ![](/files/RJLElwDCkimnJkYJlaS1)

![](/files/JX4VmHvZIE1GZXawuVcm)

![](/files/jS2AAas5f90BaBqkrLWR)

`#bypass`

`' OR 'x'='x`

Utilice este payload para realizar un bypass y poder lograr acceder dentro de la aplicación.

Esto funciono correctamente, pero luego de buscar la forma de explotar este aplicativo no encontré la manera.

![](/files/eqG7463pUOsNv42YCKz2)

Luego ingrese al directorio /store donde me tope con una aplicación de venta de libros.

![](/files/ToY7cfJV40UiLvINHudC)

Realice un reconocimiento de la web y en la sección Admin Login 2017 me redirecciona a un panel de sesión.

Como no tengo la versión a través de Google busque información sobre que versión esta actualmente dicho aplicación.

![](/files/s6PbkVLgpTQ05faU9L46)

La ultima versión es la 1.0 por lo que ahora teniendo esto busque algún exploit o algún PoC para bypasear el panel de login o realizar un RCE.

En la web exploidb encontré que puedo realizar un RCE no autenticado. Una vez descargado el exploit, al leerlo solamente me pide la URL.

![](/files/X0QtoJ7tmt7i6oZW2VMN)

![](/files/jFkyfRL9IrAgu6y1CB1O)

Ejecute el exploit y funciono, ahora me encuentro dentro de la maquina victima como www- data.

Con la revershell de mkfifo me conecte a mi maquina atacante para tener una conexión mas estable.

![](/files/Up5UL4ry1vlCTshQVqiq)

En el directorio home encontré una carpeta de un usuario llamado tony, dentro de la carpeta encontré un archivo llamado password.txt, que luego al leerlo observe que tiene credenciales del usuario tony.

![](/files/YSi7CHXeO3vlM9nrrjWa)

Como tengo el servicio ssh abierto utilice la contraseña actual para ingresar como tony.

Ya dentro con el comando sudo -l note que tengo varias formas de poder escalar privilegios, la que utilice fue pkexec.

![](/files/9VHTjtWgjNP3rGpf1IOy) ![](/files/4eQL2WXhz0w3d0MfMLln)

Ahora tengo el control total de la maquina.

INFO > <https://imshewale.medium.com/vulnhub-funbox-easy-walkthrough-118265ce15ff>
