> For the complete documentation index, see [llms.txt](https://rodgar.gitbook.io/rodgar/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://rodgar.gitbook.io/rodgar/plataformas/vulnhub/election.md).

# Election

Hoy vamos a resolver la maquina Election1 de OffSec nivel de dificultad media

<figure><img src="https://1827363921-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FEGJvvgIusdsLKeoExX1C%2Fuploads%2F9fmLINcZoL586wiZua8I%2F1.png?alt=media&amp;token=d5dabf1a-30ab-4a51-831d-c82114dbff73" alt=""><figcaption></figcaption></figure>

Empezamos por lo basico escaneo de puertos abiertos que en este caso tenemos dos.

***

```javascript
# Nmap 7.94SVN scan initiated Mon Feb  5 11:02:45 2024 as: nmap -sCV -p22,80 -oN target.txt 192.168.188.211
Nmap scan report for 192.168.188.211
Host is up (0.052s latency).

PORT   STATE SERVICE VERSION
22/tcp open  ssh     OpenSSH 7.6p1 Ubuntu 4ubuntu0.3 (Ubuntu Linux; protocol 2.0)
| ssh-hostkey: 
|   2048 20:d1:ed:84:cc:68:a5:a7:86:f0:da:b8:92:3f:d9:67 (RSA)
|   256 78:89:b3:a2:75:12:76:92:2a:f9:8d:27:c1:08:a7:b9 (ECDSA)
|_  256 b8:f4:d6:61:cf:16:90:c5:07:18:99:b0:7c:70:fd:c0 (ED25519)
80/tcp open  http    Apache httpd 2.4.29 ((Ubuntu))
|_http-title: Apache2 Ubuntu Default Page: It works
|_http-server-header: Apache/2.4.29 (Ubuntu)
Service Info: OS: Linux; CPE: cpe:/o:linux:linux_kernel

Service detection performed. Please report any incorrect results at https://nmap.org/submit/ .
# Nmap done at Mon Feb  5 11:02:54 2024 -- 1 IP address (1 host up) scanned in 8.69 seconds
```

Observamos las versiones y servicios que corren para cada uno de los dos puertos.

***

<figure><img src="https://1827363921-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FEGJvvgIusdsLKeoExX1C%2Fuploads%2F34oV2rsxIU4Nx1PhlYFD%2F2.png?alt=media&amp;token=a4f7a3db-9919-49d4-8be3-f4c39f8cb93e" alt=""><figcaption></figcaption></figure>

Si vamos a un archivo tipico que aveces lo podemos encontrar el robots.txt, encontramos nombres de posibles directorios, pero el unico funcional es election.

***

<figure><img src="https://1827363921-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FEGJvvgIusdsLKeoExX1C%2Fuploads%2F9XFOGtvWUeLOUkzgsWxD%2F3.png?alt=media&amp;token=fa322893-05df-40db-b1d8-b23527ec17a7" alt=""><figcaption></figcaption></figure>

Si nos vamos a election nos encontramos con esta pagina, y con un input para la entrada de datos que nos pide tipo codigo de votante.

***

<figure><img src="https://1827363921-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FEGJvvgIusdsLKeoExX1C%2Fuploads%2FXEYgLsBMXVO3biNF1DXw%2F4.png?alt=media&amp;token=64616236-3f5d-4050-b296-c20e0ccd7089" alt=""><figcaption></figcaption></figure>

Le meti del 1 al 9 y me dio este error, asi que interceptamos la peticion con BurpSuite para ver como esta estructurada esa peticion de error.

***

<figure><img src="https://1827363921-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FEGJvvgIusdsLKeoExX1C%2Fuploads%2FJYpIWfBm2w2IDI4WHgLK%2F5.png?alt=media&amp;token=75cb2b94-4967-41f9-8008-4607be62d08e" alt=""><figcaption></figcaption></figure>

Observamos un codigo de estado 403, que se esta cargando del recurso election/admin, nosotros estamos en election, ahora tenemos un nuevo directorio a donde avanzar. Si no lo hubiesemos visto con BurpSuite lo podriamos haber fuzzeado con Wfuzz.

***

<figure><img src="https://1827363921-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FEGJvvgIusdsLKeoExX1C%2Fuploads%2FVK5HpIhd17uf6zdxOzwY%2F6.png?alt=media&amp;token=24993bd5-0fc1-4bd8-98d8-f400e80ba700" alt=""><figcaption></figcaption></figure>

Si nos vamos ahora al directorio admin tenemos esto, vamos a fuzzear por aca.

***

<figure><img src="https://1827363921-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FEGJvvgIusdsLKeoExX1C%2Fuploads%2FKnFVfCGY7PsJeMvdqSV6%2F7.png?alt=media&amp;token=d4b89ddb-b040-48fc-a416-2d753831fd9c" alt=""><figcaption></figcaption></figure>

Fuzzeamos con wfuzz y encontramos varias cositas, pero el que se ve interesante es logs.

***

<figure><img src="https://1827363921-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FEGJvvgIusdsLKeoExX1C%2Fuploads%2Fay8zMjygz7zBz2yXVuUm%2F8.png?alt=media&amp;token=ccac5c7e-f633-4bd0-b6e3-626b6c1b0260" alt=""><figcaption></figcaption></figure>

Si nos vamos a logs pues encontramos este archivo system.log.

***

<figure><img src="https://1827363921-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FEGJvvgIusdsLKeoExX1C%2Fuploads%2FeAJ22oPPwS9Obagju9Xh%2F9.png?alt=media&amp;token=df5891c4-d924-4160-85a2-cabfda935b85" alt=""><figcaption></figcaption></figure>

Nos lo descargamos y le hechamos un ojo, observamos que tenemos de regalo un usuario y contraseña, donde probamos estas credenciales, pues en el otro puerto que esta abierto SSH.

***

<figure><img src="https://1827363921-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FEGJvvgIusdsLKeoExX1C%2Fuploads%2FtIFtxx7DCNwv02CKVmuT%2F10.png?alt=media&amp;token=b7e6ba2b-64b1-42c7-a192-82deba5c00a1" alt=""><figcaption></figcaption></figure>

Nos conectamos por SSH con las credenciales encontradas, y tenemos la primera bandera.

***

<figure><img src="https://1827363921-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FEGJvvgIusdsLKeoExX1C%2Fuploads%2FZ9OlWrHaPhUv6MDRUPXa%2F11.png?alt=media&amp;token=7e1e3016-e8ee-4fd4-b4b5-bf6a754af348" alt=""><figcaption></figcaption></figure>

Se me olvido hacer captura de esta parte, pero si desde la raiz de la maquina pone; find \\-perm -4000 2>/dev/null te saldra este binario Serv-U que es algo tipo administrador de usuarios en FTP.

Bueno este binario lo podemos usar para escalar pirvilegios, encontramos un exploit que esta hecho en bash, nos lo descargamos.

***

<figure><img src="https://1827363921-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FEGJvvgIusdsLKeoExX1C%2Fuploads%2FZ4FQvGJdGJFFsbW1LDZ0%2F12.png?alt=media&amp;token=ddeeb5ca-f66d-429e-957d-e9c69fbbf6ec" alt=""><figcaption></figcaption></figure>

Nos lo transferimos a la maquina victima.

***

<figure><img src="https://1827363921-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FEGJvvgIusdsLKeoExX1C%2Fuploads%2FjjJJAQZVAtyfEmclOkNF%2F13.png?alt=media&amp;token=d88ee306-eb00-44b5-beba-c6df7a91d25d" alt=""><figcaption></figcaption></figure>

Lo ejecutamos y whoami somos root.

***

<figure><img src="https://1827363921-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FEGJvvgIusdsLKeoExX1C%2Fuploads%2FyvevXz3OvEGxcQ3muve4%2F14.png?alt=media&amp;token=d5e7dc31-16a5-4f74-9bef-9ac126b00ca5" alt=""><figcaption></figcaption></figure>

Ahora siendo root, pues vamos por la ultima bandera la bandera de root. Y pues bueno maquina resuelta gracias a la virgencita de guadalupe.
