> For the complete documentation index, see [llms.txt](https://rodgar.gitbook.io/rodgar/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://rodgar.gitbook.io/rodgar/plataformas/vulnhub/offsec-potato.md).

# OffSec Potato

<figure><img src="https://1827363921-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FEGJvvgIusdsLKeoExX1C%2Fuploads%2F18poLc1Nt0I9BH9xfStU%2F1.png?alt=media&amp;token=1fc0d2ba-b749-4648-9c31-39de015ce0f2" alt=""><figcaption></figcaption></figure>

Primeramente empezamos por lo basico escaneo de puertos abiertos que en este caso tenemos unos cuentos puertos abiertos.

***

```javascript
# Nmap 7.94SVN scan initiated Fri Feb  2 16:11:07 2024 as: nmap -sCV -p22,80 -oN tareg.txt 192.168.173.101
Nmap scan report for 192.168.173.101
Host is up (0.040s latency).

PORT   STATE SERVICE VERSION
22/tcp open  ssh     OpenSSH 8.2p1 Ubuntu 4ubuntu0.1 (Ubuntu Linux; protocol 2.0)
| ssh-hostkey: 
|   3072 ef:24:0e:ab:d2:b3:16:b4:4b:2e:27:c0:5f:48:79:8b (RSA)
|   256 f2:d8:35:3f:49:59:85:85:07:e6:a2:0e:65:7a:8c:4b (ECDSA)
|_  256 0b:23:89:c3:c0:26:d5:64:5e:93:b7:ba:f5:14:7f:3e (ED25519)
80/tcp open  http    Apache httpd 2.4.41 ((Ubuntu))
|_http-server-header: Apache/2.4.41 (Ubuntu)
|_http-title: Potato company
Service Info: OS: Linux; CPE: cpe:/o:linux:linux_kernel

Service detection performed. Please report any incorrect results at https://nmap.org/submit/ .
# Nmap done at Fri Feb  2 16:11:19 2024 -- 1 IP address (1 host up) scanned in 11.95 seconds
```

Hacemos un escaneo de los puertos que ya sabemos que estan abiertos para ver que servicios y verciones estan corriendo.

***

<figure><img src="https://1827363921-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FEGJvvgIusdsLKeoExX1C%2Fuploads%2FXSADOoGk8y3QFcUs5XUW%2F2.png?alt=media&amp;token=c441586d-67f0-4020-a601-25e9ac02ef55" alt=""><figcaption></figcaption></figure>

WFUZZ, usandolo enumerando directorios en la web observamos un admin, vamos a verlo.

***

<figure><img src="https://1827363921-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FEGJvvgIusdsLKeoExX1C%2Fuploads%2FcnEUuwMjqh3IVDyra5vS%2F3.png?alt=media&amp;token=d9d6f8b1-d365-4282-be12-684533f61ca2" alt=""><figcaption></figcaption></figure>

Bueno tenemos un panel admin sencillo, vamos a pasarlo a Burp Suite.

***

<figure><img src="https://1827363921-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FEGJvvgIusdsLKeoExX1C%2Fuploads%2Fh4rSMOQ5BRd8X61OO8dN%2F4.png?alt=media&amp;token=47176be2-a3e8-4ab2-ae11-da11d5f6610f" alt=""><figcaption></figcaption></figure>

Interceptamos la peticion y en el campo password realizamos una comparativa la cual nos permite burlar la contraseña.&#x20;

***

<figure><img src="https://1827363921-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FEGJvvgIusdsLKeoExX1C%2Fuploads%2FNUt5Oe5dO8UDjfObhUAI%2F5.png?alt=media&amp;token=eda8bc4c-39d8-4440-911e-0f248742e5e2" alt=""><figcaption></figcaption></figure>

Estamos dentro del panel administrativo.

***

<figure><img src="https://1827363921-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FEGJvvgIusdsLKeoExX1C%2Fuploads%2Fd8VbbyyaCsFIcmjojHaO%2F6.png?alt=media&amp;token=b57da218-3be3-4bf3-8ba7-41daaddf0211" alt=""><figcaption></figcaption></figure>

Le damos al Logs de la pagina, y interceptamos esta peticion y la enviamos al repeater.

***

<figure><img src="https://1827363921-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FEGJvvgIusdsLKeoExX1C%2Fuploads%2FAtgvu1kj76F78Lfq7NEg%2F7.png?alt=media&amp;token=f21afbe9-5fa8-4bc6-a8cb-d7c5825dcd7d" alt=""><figcaption></figcaption></figure>

En el parametro logramos encontrar un LFI, el cual nos permite leer el /etc/passwd. Y como la maquina es super realista 😂 nos proporcionan la contraseña del webadmin en formato hash.

***

<figure><img src="https://1827363921-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FEGJvvgIusdsLKeoExX1C%2Fuploads%2FJfCCFS7gAqr1zZvRivSX%2F9.png?alt=media&amp;token=90cb3e45-d401-43cd-a82d-cb7155bd095d" alt=""><figcaption></figcaption></figure>

Si copiamos ese hash y lo crackeamos con john, encontramos la contraseña dragon.

***

<figure><img src="https://1827363921-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FEGJvvgIusdsLKeoExX1C%2Fuploads%2F32PqlCyAoqZaMqj3lvKU%2F10.png?alt=media&amp;token=7452e5b7-6aad-4bee-9449-2e34257d29d8" alt=""><figcaption></figcaption></figure>

Nos conectamos, ahora buscando escalar privilegios.

Si hacemos un sudo -l observamos que el usuario puede correr el siguiente recurso que se observa, el asterisco hace alucion que podria correr lo que sea bajo ese directorio /notes.

***

<figure><img src="https://1827363921-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FEGJvvgIusdsLKeoExX1C%2Fuploads%2Fpe3PckOJ0EOGul1dtRe1%2F11.png?alt=media&amp;token=0ec68770-4d9f-4682-8687-a9d13112875c" alt=""><figcaption></figcaption></figure>

Facil somos root.
