Дана ссылка на сайт http://zeroevening.org/. Сразу же был опубликован хинт: «Page source code might tell you something». Заглянув на исходник страницы замечаем комментарий:
updated page via bitbucket 23.10.2017
Директорий .git/.svn/.etc найдено не было. Запускам сканирование поддоменов. На выходе получаем список из двух интересных поддоменов:
Остановимся на bitbucket.zeroevening.org. Стандартная страница Bitbucket. Версия 4.7.1. Вспоминаем CVE-2016-5007, который относится к Spring. Ошибка позволяет просматривать конфиденциальную информацию без авторизации. Нужно только обойти фильтр. Детали бага описаны здесь. Решение: http://bitbucket.zeroevening.org/%0Dadmin/server-settings
Stage 2
Переходим по линку git-admintools.zeroevening.org. Перед нами самопальный импортёр git репозиториев.
Достаём колонки в таблице jenkins_users.
Креды: “bomberman:HVQ8UijXwU)”
Stage 4
Вспоминаем про домен jenkins.zeroevening.org.
Данные из прошлого задания подошли.
Создаем новую задачу с произвольной конфигурацией, в качестве пэйлоада указываем скачивание и запуск Python скрипта с бэком.