> For the complete documentation index, see [llms.txt](https://4lec4st.gitbook.io/4lec4st/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://4lec4st.gitbook.io/4lec4st/ejpt-notes/pruebas-de-penetracion-de-host-y-red/explotacion/ctfs/pruebas-de-penetracion-de-host-y-red-explotacion-ctf-1.md).

# Pruebas de penetración de host y red: Explotación CTF 1

## Descripción General

<figure><img src="/files/T3qGAXbEDAnWuau3GAur" alt=""><figcaption></figcaption></figure>

***

## Entorno de laboratorio

Se puede acceder a dos máquinas Linux en **target1.ine.local** y **target2.ine.local** . Identifique la aplicación y el servicio que se ejecutan en estas máquinas y capture los indicadores. El indicador tiene un formato hash MD5.

* **Marca 1:** Identificar y explotar la aplicación web vulnerable que se ejecuta en **target1.ine.local** y recuperar la marca del directorio raíz. Las credenciales **admin:password1** pueden ser útiles.
* **Bandera 2:** Además, identificar y comprometer a un usuario del sistema inseguro en **target1.ine.local** .
* **Bandera 3:** Identificar y explotar el complemento vulnerable utilizado por la aplicación web que se ejecuta en **target2.ine.local** y recuperar el archivo **flag3.txt** del directorio raíz.
* **Bandera 4:** Además, identificar y comprometer a un usuario del sistema que no requiere autenticación en **target2.ine.local** .

Las siguientes listas de palabras serán útiles:

* /usr/share/nmap/nselib/data/wp-plugins.lst
* /usr/share/metasploit-framework/data/wordlists/unix\_passwords.txt

***

## 🚩 target1.ine.local

Flag 1&#x20;

Realizamos un escaneo con `nmap` o herramienta similar y detectamos los puertos:

* `22` (SSH)
* `80` (HTTP)

<figure><img src="/files/y3jSnOYj2dAj0iu7enjB" alt=""><figcaption></figcaption></figure>

<figure><img src="/files/UekhLdK5yDlJFv4vASNE" alt=""><figcaption></figcaption></figure>

Al acceder a la página por el puerto 80, observamos que el sitio utiliza **FlatCore CMS**. Investigando en bases de datos como Exploit-DB o Google, encontramos que hay una vulnerabilidad de **Remote Code Execution (RCE)** en versiones desactualizadas del CMS.

<figure><img src="/files/DzOyyz5nZQgBNxPd3iCB" alt=""><figcaption></figcaption></figure>

Se aprovecha el exploit con las credenciales suministradas (posiblemente en el enunciado del reto o en archivos expuestos). Al ejecutar el RCE, logramos listar archivos del sistema y accedemos a **flag1**.

<figure><img src="/files/bIXe7R7bNc36Jydw9Ven" alt=""><figcaption></figcaption></figure>

Flag 2

Durante la enumeración del sistema, descubrimos que existe un usuario débil con ese nombre, lo cual lo convierte en un objetivo para ataque de diccionario.

<figure><img src="/files/dAzyQrcmueoxCdUZXWwx" alt=""><figcaption></figcaption></figure>

Usamos `hydra` para realizar un ataque de fuerza bruta sobre el puerto 22 (SSH), específicamente contra el usuario `iamaweakuser`.

<figure><img src="/files/ZE8KiBkzIqDjSL9MSFlS" alt=""><figcaption></figcaption></figure>

Una vez obtenida la contraseña, iniciamos sesión por SSH y encontramos **flag2** dentro del home del usuario.

<figure><img src="/files/FDqfJ8GAkdwKyoaacvQd" alt=""><figcaption></figcaption></figure>

## <sup>🚩</sup> target2.ine.local

Flag 3

Al igual que en el target anterior, tenemos:

* `22` (SSH)
* `80` (HTTP)

Al acceder al sitio, el CMS claramente es WordPress.

<figure><img src="/files/wAmDCVSFcVyJoR7sSTrO" alt=""><figcaption></figcaption></figure>

El escaneo con nikto nos revela la presencia del plugin akismet. Aunque no es vulnerable, nos ayuda a determinar la ruta del directorio de plugins:\
/wp-content/plugins/

<figure><img src="/files/Agrk3dlf9SpC3sUUaxbx" alt=""><figcaption></figcaption></figure>

**Con `gobuster` y usando la wordlist `wp-plugins.txt`, descubrimos un nuevo plugin llamado `duplicator`.**\
Ejecutamos:

```bash
gobuster dir -u http://target2.ine.local/wp-content/plugins/ -w wp-plugins.txt
```

Y encontramos que el plugin `duplicator` está instalado.

<figure><img src="/files/VMB3Sh63BHZ1j2A6tgbX" alt=""><figcaption></figcaption></figure>

El plugin `duplicator` es conocido por tener una vulnerabilidad que permite **leer archivos arbitrarios**.

<figure><img src="/files/lVQ2RXurQKzEipPTgb8O" alt=""><figcaption></figcaption></figure>

**Usamos el módulo `wp_duplicator_file_read` y podemos leer el `/etc/passwd`. Si lo cambiamos por `flag3.txt`, podemos ver su contenido.**\
En Metasploit:

```bash
use exploit/unix/webapp/wp_duplicator_file_read
```

Cambiamos la ruta al archivo deseado (`flag3.txt`) y conseguimos visualizar la **flag3**.

<figure><img src="/files/oErHFnAwOLbJbeOngU7h" alt=""><figcaption></figcaption></figure>

Flag 4

Durante la lectura del archivo `/etc/passwd`, identificamos un usuario real del sistema que probablemente tenga acceso por SSH.

Se intenta iniciar sesión sin credenciales y tenemos acceso.\
Una vez dentro, accedemos a su directorio personal y leemos la flag4.

<figure><img src="/files/xJ1JBisr3Mden9FDu1Tr" alt=""><figcaption></figcaption></figure>
