> For the complete documentation index, see [llms.txt](https://1gnotus.gitbook.io/ignotus_pwn/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://1gnotus.gitbook.io/ignotus_pwn/proving-ground-practice-and-play/writeup/maquina-pelican-rce-zookeeper-v1-web-ui-+-rce-+-privesc-gcore-pid-+-extract-password-strings-root.md).

# MAQUINA PELICAN (RCE ZooKeeper v1 Web UI + RCE + PrivEsc 'gcore pid + extract password 'strings' = root)

Envié un ping para verificar la conectividad y según el ttl puedo ver que estoy ante una maquina linux.

![](https://2262788210-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2Ff1UWZ7xdDAb8KAEfAIlA%2Fuploads%2FXWpjAMX6pemYxphYyLjE%2F0.png?alt=media)

Ejecute nmap con lo siguientes comandos para ver los puertos abiertos:

![](https://2262788210-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2Ff1UWZ7xdDAb8KAEfAIlA%2Fuploads%2FTOcJw2YBU8EE6bXmW75c%2F1.png?alt=media)

```
sudo nmap -p- --open -sS --min-rate 4000 -vvv -n -Pn 192.168.134.98 -oG Basicscan.tx
# -p-: escaneo todo el rango de puertos (65535)
# --open: le solicitamos a nmap que me escaneo solo los puertos abiertos
# -sS: Realiza un escaneo sigiloso (SYN scan), lo que hace es enviar un paquete de s
# --min-rate: es la contidad de paquetes que queremos enviar (velocidad)
# -vvv: muestra informacion a medidad que vaya encontrando los puertos.
# -n: no realiza solicitudes DNS.
# -Pn: evita la exploracion de puertos y solo realiza la exploracion del host.
```

Seguido ejecuto una serie de scripts básicos de reconocimientos incluidos en nmap como también unos script para ver las versiones de esos servicios.}

![](https://2262788210-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2Ff1UWZ7xdDAb8KAEfAIlA%2Fuploads%2FSVIHaTWNSj1DTucmxvGx%2F2.png?alt=media)

```
nmap -p <puertos encontrados> -sCV <IP> -On fullscan.txt
```

![](https://2262788210-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2Ff1UWZ7xdDAb8KAEfAIlA%2Fuploads%2F0oUQy9Fr3fHeZD1kPZA0%2F3.png?alt=media)

Ya terminado el escaneo, observo muchas cosas interesante:

&#x20;`En el puerto 22 es vulnerable a enumeración n de usuarios, pero no poseo usuarios, lo mismo con el puerto 2222.`

`En el puerto 139/445 esta corriendo una version samba 4.9.5`

Actualmente no contiene nada.

![](https://2262788210-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2Ff1UWZ7xdDAb8KAEfAIlA%2Fuploads%2Fq407LJ9oIoFNptLXOvxQ%2F10.png?alt=media)

`En el puerto 631 esta corriendo un servico IPP 2.1`

`llamado CUPS 2.2.10`

Procedo a buscar info sobre este servicio, lo que también veo es que contiene una vulnerabilidad "CVE-2018-4300"

![](https://2262788210-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2Ff1UWZ7xdDAb8KAEfAIlA%2Fuploads%2FETH2Nk7AqfbQB8uOPjxq%2F14.png?alt=media)

`En el puerto 2181 esta corriendo un servicio zookeeper 3.4.6`

Esto es interesante porque al parecer contiene datos criticos.

![](https://2262788210-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2Ff1UWZ7xdDAb8KAEfAIlA%2Fuploads%2F6BjeFjSIUJsrI08yW69t%2F18.png?alt=media)

`El puerto 8080 http contiene un pagina web "jetty 1.0" que no contiene nada interesante`

`El puerto 8081 corre otro servidor web ngix este contiene una interfaz grafica de zookeeper con su version 1.0`&#x20;

<figure><img src="https://2262788210-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2Ff1UWZ7xdDAb8KAEfAIlA%2Fuploads%2F3D0sdXVxC4Y7Jw9vwb73%2FCaptura%20de%20pantalla%202024-12-29%20110057.png?alt=media&amp;token=a2e7b5c7-919c-4c0f-ad93-13d8d27622dc" alt=""><figcaption></figcaption></figure>

Como ya tengo una visión sobre lo que tengo, lo que realizo es una búsqueda de exploit o vulnerabilidades de lo encontrado, mientras tanto dejo correr enum4linux para ver mas info sobre la maquina.

```
enum4linux-ng 192.168.134.98
```

<div><figure><img src="https://2262788210-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2Ff1UWZ7xdDAb8KAEfAIlA%2Fuploads%2FrBTo822qCv3k7FakDXhI%2FCaptura%20de%20pantalla%202024-12-29%20105818.png?alt=media&amp;token=880ce5e7-d3d8-43cc-8381-ab673b458dbb" alt=""><figcaption></figcaption></figure> <figure><img src="https://2262788210-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2Ff1UWZ7xdDAb8KAEfAIlA%2Fuploads%2FN7DOwHd1UXN5UAujCEN6%2FCaptura%20de%20pantalla%202024-12-29%20105803.png?alt=media&amp;token=b9cf4c68-cc26-430f-9157-4025eac4b927" alt=""><figcaption></figcaption></figure> <figure><img src="https://2262788210-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2Ff1UWZ7xdDAb8KAEfAIlA%2Fuploads%2FPZZ1Iqo4p51gw0oBz13v%2FCaptura%20de%20pantalla%202024-12-29%20105750.png?alt=media&amp;token=950deef0-111f-4b2f-861b-74bf3830f758" alt=""><figcaption></figcaption></figure></div>

Para el servicio IPP > CUPS encontré varias vulnerabilidades las siguientes:

<figure><img src="https://2262788210-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2Ff1UWZ7xdDAb8KAEfAIlA%2Fuploads%2F7v1LPxLj0q3pGb8O6vgL%2FCaptura%20de%20pantalla%202024-12-29%20104639.png?alt=media&amp;token=51ff04dd-abc8-4e27-bd23-c8260a68d374" alt=""><figcaption></figcaption></figure>

Para zookeeper lo siguiente:

<figure><img src="https://2262788210-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2Ff1UWZ7xdDAb8KAEfAIlA%2Fuploads%2FCd0xL5MR5bV420cysrE9%2FCaptura%20de%20pantalla%202024-12-29%20110023.png?alt=media&amp;token=a481d351-a231-415f-a7f9-7d558b041648" alt=""><figcaption></figcaption></figure>

Me centre en la vulnerabilidad de ZooKeeper para ellos busque información sobre esta vuln y encontré que se puede realizar un RCE, para CUPS también se podría realizar un RCE.

INFO:

<figure><img src="https://2262788210-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2Ff1UWZ7xdDAb8KAEfAIlA%2Fuploads%2FaMFcLlXP0P1BIMJyh5aa%2FCaptura%20de%20pantalla%202024-12-29%20111959.png?alt=media&amp;token=6a6b51ae-1cb4-49bf-9c1c-8b55bd4ad181" alt=""><figcaption></figcaption></figure>

<figure><img src="https://2262788210-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2Ff1UWZ7xdDAb8KAEfAIlA%2Fuploads%2FTYxiaervHFTRAry3Atfa%2FCaptura%20de%20pantalla%202024-12-29%20123630.png?alt=media&amp;token=deb6a097-1f52-4e86-910d-d69523444582" alt=""><figcaption></figcaption></figure>

<figure><img src="https://2262788210-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2Ff1UWZ7xdDAb8KAEfAIlA%2Fuploads%2F10KBufbVvax8Domf6qBV%2FCaptura%20de%20pantalla%202024-12-29%20112037.png?alt=media&amp;token=4908bcfe-a9dd-4b5f-b966-892926058635" alt=""><figcaption></figcaption></figure>

Para realizar la explotación del zookeeper segun la Prueba de concepto realizo lo siguiente:

* . Me dirijo a Config
* . Activo la sección editing a ON
* . Luego coloco mi revershell dentro del apartado "java.env strings"
* . guardo la modificación con commit > all at once > OK
* . y en otra terminal me pongo a la escucha con netcat.

<figure><img src="https://2262788210-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2Ff1UWZ7xdDAb8KAEfAIlA%2Fuploads%2FCiiQbWI97ZSmChPlozrc%2FCaptura%20de%20pantalla%202024-12-29%20110105.png?alt=media&amp;token=df3d862d-b6c8-4ae7-a8db-6a2be24e967b" alt="" width="375"><figcaption></figcaption></figure>

<figure><img src="https://2262788210-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2Ff1UWZ7xdDAb8KAEfAIlA%2Fuploads%2FJhfyVYU8r4kZvvwZE9Qi%2FCaptura%20de%20pantalla%202024-12-29%20111127.png?alt=media&amp;token=198baf36-efb3-4067-8fc0-e7f097331be1" alt=""><figcaption></figcaption></figure>

<figure><img src="https://2262788210-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2Ff1UWZ7xdDAb8KAEfAIlA%2Fuploads%2FVMsQbCsi0E5lMdX3xW4c%2FCaptura%20de%20pantalla%202024-12-29%20111224.png?alt=media&amp;token=d604f642-4b1f-48f3-a06b-de2dff58d145" alt=""><figcaption></figcaption></figure>

Luego de unos momentos se realiza la conexión, y ya me encuentro dentro de la maquina.&#x20;

Realizo un breve reconocimiento de la maquina.

```
uname -a; lsb_release -a; cat /etc/passwd | grep 'sh$', id
```

<figure><img src="https://2262788210-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2Ff1UWZ7xdDAb8KAEfAIlA%2Fuploads%2F85v21rZDcuY4iZ7HEAb3%2FCaptura%20de%20pantalla%202024-12-29%20111351.png?alt=media&amp;token=3ddc3903-d597-4a13-b1cc-6722d8d8e058" alt=""><figcaption></figcaption></figure>

Busco la forma de escalar privilegios, para ellos ejecuto el siguiente comando:

```
find / -user root -perm /4000 2>/dev/null
```

<figure><img src="https://2262788210-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2Ff1UWZ7xdDAb8KAEfAIlA%2Fuploads%2FDVb6EDTBfBywwr0mvAcX%2FCaptura%20de%20pantalla%202024-12-29%20111635.png?alt=media&amp;token=1ef26138-0275-4f34-a613-a6cfc02a6c21" alt=""><figcaption></figcaption></figure>

En esta parte lo que me llamo la atención fueron estos binarios, tanto como ntfs-3g y bwrap son vulnerables a escalada de privilegios.

ntfs-3g se puede abusar de esto pero el ubuntu debe ser de version 7/8/9 y esta version es 10.

Por lo que me centro en ntfs-3g.

<figure><img src="https://2262788210-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2Ff1UWZ7xdDAb8KAEfAIlA%2Fuploads%2FQXap2xQkQP6E7lgA9Lye%2FCaptura%20de%20pantalla%202024-12-29%20112131.png?alt=media&amp;token=7c0213c8-9b8f-4aed-906b-4003c562393a" alt=""><figcaption></figcaption></figure>

<figure><img src="https://2262788210-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2Ff1UWZ7xdDAb8KAEfAIlA%2Fuploads%2FhbEMTmI5heBGIsDWTsuP%2FCaptura%20de%20pantalla%202024-12-29%20112601.png?alt=media&amp;token=3affb6fb-4256-4cc7-832e-935aba39de7d" alt=""><figcaption></figcaption></figure>

Ejecute un sudo -l y vi algo interesante:

<figure><img src="https://2262788210-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2Ff1UWZ7xdDAb8KAEfAIlA%2Fuploads%2F9FLb3bjl7qxHMtxObw3A%2FCaptura%20de%20pantalla%202024-12-29%20113856.png?alt=media&amp;token=d0b21a4b-1095-4d94-9922-69191223dc82" alt=""><figcaption></figcaption></figure>

El binario gcore no requiere contraseña para ser ejecutado por lo que paso a buscar este binarios en gtfobins.

<figure><img src="https://2262788210-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2Ff1UWZ7xdDAb8KAEfAIlA%2Fuploads%2FMynkZTZUGNa81uAtFXPA%2FCaptura%20de%20pantalla%202024-12-29%20113946.png?alt=media&amp;token=85a1ee89-d479-40e1-aa25-942e137549ba" alt=""><figcaption></figcaption></figure>

Como no se el PID ya que me lo requiere, con el comando ps aux listo todos los procesos.

`ps aux`

<figure><img src="https://2262788210-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2Ff1UWZ7xdDAb8KAEfAIlA%2Fuploads%2Fs2IrxWNLCYZhuY3ghuwN%2FCaptura%20de%20pantalla%202024-12-29%20115950.png?alt=media&amp;token=33c829e8-f1fd-442f-80c7-758e265b01db" alt=""><figcaption></figcaption></figure>

Ese binario se encuentra en la búsqueda de binario que realice con el comando find.

Con sudo ejecuto lo requiero por gtfobins y al parecer me crea un archivo llamado core.494.

<figure><img src="https://2262788210-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2Ff1UWZ7xdDAb8KAEfAIlA%2Fuploads%2FExv9xPAvYu0wipQpEkEb%2FCaptura%20de%20pantalla%202024-12-29%20120129.png?alt=media&amp;token=69aaa052-32d2-4110-a9bb-bece76ea55ad" alt=""><figcaption></figcaption></figure>

Con el comando strings leo el contenido y observo que hay una ruta siendo ejecutado como root.

<figure><img src="https://2262788210-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2Ff1UWZ7xdDAb8KAEfAIlA%2Fuploads%2FbctELOu2aTKVQG7d6mVV%2FCaptura%20de%20pantalla%202024-12-29%20120234.png?alt=media&amp;token=1c1e12a6-6ec8-4b6f-ac6e-76871122181e" alt=""><figcaption></figcaption></figure>

<figure><img src="https://2262788210-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2Ff1UWZ7xdDAb8KAEfAIlA%2Fuploads%2F7HAyZ92Wiv2S4ltlkUSj%2FCaptura%20de%20pantalla%202024-12-29%20120311.png?alt=media&amp;token=c4b2f147-310d-435e-b8d6-ca22c42f596e" alt=""><figcaption></figcaption></figure>

<figure><img src="https://2262788210-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2Ff1UWZ7xdDAb8KAEfAIlA%2Fuploads%2FE4GHqQCMkak2pQ6krikU%2FCaptura%20de%20pantalla%202024-12-29%20120342.png?alt=media&amp;token=d3b2f59f-c86a-43b2-bc1a-8394c9c45a43" alt=""><figcaption></figcaption></figure>

Realizo un su root y coloco esta contraseña y ya soy root.
