此標籤下有 8 條筆記。

  • 在 Imagery 圖片上傳管理網站中,我們利用 Bug Reports 的 XSS 漏洞取得 admin 的 session。緊接著利用 Admin Panel 中 Download Log 的 LFI 漏洞取得 testuser 的帳密。最後利用 Crop Image 功能的 OS Command Injection 取得 web 的 shell。接著我們在系統中發現加密的備份檔案,暴力破解後取得 mark 帳號的密碼,登入後透過濫用自製備份工具的權限取得 root shell。

  • 在 Reset 網站中我們發現重設密碼的 API 會直接回傳新密碼,登入後利用 Log Poisoning 取得 RCE。接著利用組態錯誤,在攻擊機上建立同名的 sadm 帳號,就能免密碼 rlogin 登入靶機的 sadm 帳號。最後我們在執行中的 tmux session 找到密碼,利用 sudo nano 取得 root shell。

  • 透過 dig 我們取得靶機的第一個 vHost ,並在該 vHost 上的 Payroll Management System 發現 SQL Injection,藉由資料庫使用者的 FILE 權限以 load_file() 讀取 Nginx 設定檔,找出第二個 vHost。而該網站存在 LFI,讀出使用者 michael 的 id_rsa 後以 SSH 取得初始立足點。最後利用 michael 可免密碼 sudo 重啟 fail2ban、又能寫入其設定目錄的組合,將封鎖動作改為 chmod 4777 /bin/bash,觸發後以 bash -p 提權至 root。

  • 在 Editorial 網站中發現了 SSRF 漏洞,用其掃描內網以後從內部的 API 取得一組憑證,並以 SSH 登入取得初始立足點。枚舉時發現一個 Git repo,從 commit history 中發現了另一組憑證。橫向移動後進一步枚舉,發現一支以 root 執行的 clone 腳本,把未經驗證的參數交給有 CVE-2022-24439 的 GitPython,且主動啟用了 git 的 ext transport,藉此以 root 身分執行任意指令完成提權。

  • 解決 pipx 安裝 droopescan 時 No module named 'imp' 的問題。

  • 解決 medusa "Couldn't load ssh" 的問題。

  • 利用 Python 模組 Searchor 的指令注入漏洞獲得使用者存取權限以後,在 Git 設定檔發現憑證並登入 Gitea 服務。接著枚舉 Docker 容器,發現管理員的 Gitea 憑證。最後在系統檢查腳本中發現相對路徑漏洞並最終獲得 RCE。