此標籤下有 3 條筆記。

  • 非常不負責任的 Redis 教學。

  • 在 forum.collect.htb 的論壇中我們找到一段代理紀錄,重放 token 就能把自己的 session 提權成 admin。進到 /admin 後發現註冊請求是用 XML 傳送的,發現並利用 OOB XXE 讀取檔案,獲得 developers.collect.htb 的 Basic Auth 密碼與 Redis 密碼,再直接改寫 Redis 上的 PHP session 繞過登入表單。登入後利用 LFI2RCE 取得 www-data 的 shell,透過 victor 名下的 php-fpm 執行命令並寫入 SSH 公鑰登入 victor,最後在 root 身分執行的 pollution_api 中利用 lodash 的 Prototype Pollution 漏洞取得 root shell。

  • 透過 dig 我們取得靶機的第一個 vHost ,並在該 vHost 上的 Payroll Management System 發現 SQL Injection,藉由資料庫使用者的 FILE 權限以 load_file() 讀取 Nginx 設定檔,找出第二個 vHost。而該網站存在 LFI,讀出使用者 michael 的 id_rsa 後以 SSH 取得初始立足點。最後利用 michael 可免密碼 sudo 重啟 fail2ban、又能寫入其設定目錄的組合,將封鎖動作改為 chmod 4777 /bin/bash,觸發後以 bash -p 提權至 root。