此標籤下有 6 條筆記。
在 forum.collect.htb 的論壇中我們找到一段代理紀錄,重放 token 就能把自己的 session 提權成 admin。進到 /admin 後發現註冊請求是用 XML 傳送的,發現並利用 OOB XXE 讀取檔案,獲得 developers.collect.htb 的 Basic Auth 密碼與 Redis 密碼,再直接改寫 Redis 上的 PHP session 繞過登入表單。登入後利用 LFI2RCE 取得 www-data 的 shell,透過 victor 名下的 php-fpm 執行命令並寫入 SSH 公鑰登入 victor,最後在 root 身分執行的 pollution_api 中利用 lodash 的 Prototype Pollution 漏洞取得 root shell。
在 BroScience 網站中我們發現 img.php 存在路徑穿越,透過原始碼發現啟用碼可以暴力破解,啟用帳號後再利用反序列化漏洞取得 www-data 的 shell。接著從資料庫撈出密碼雜湊,破解 bill 的密碼並 SSH 登入。至於 root, 我們發現某個 root cron 執行腳本存在 Command Injection,生成惡意憑證以後即可取得 root shell。
在 Imagery 圖片上傳管理網站中,我們利用 Bug Reports 的 XSS 漏洞取得 admin 的 session。緊接著利用 Admin Panel 中 Download Log 的 LFI 漏洞取得 testuser 的帳密。最後利用 Crop Image 功能的 OS Command Injection 取得 web 的 shell。接著我們在系統中發現加密的備份檔案,暴力破解後取得 mark 帳號的密碼,登入後透過濫用自製備份工具的權限取得 root shell。
在 Reset 網站中我們發現重設密碼的 API 會直接回傳新密碼,登入後利用 Log Poisoning 取得 RCE。接著利用組態錯誤,在攻擊機上建立同名的 sadm 帳號,就能免密碼 rlogin 登入靶機的 sadm 帳號。最後我們在執行中的 tmux session 找到密碼,利用 sudo nano 取得 root shell。
透過 dig 我們取得靶機的第一個 vHost ,並在該 vHost 上的 Payroll Management System 發現 SQL Injection,藉由資料庫使用者的 FILE 權限以 load_file() 讀取 Nginx 設定檔,找出第二個 vHost。而該網站存在 LFI,讀出使用者 michael 的 id_rsa 後以 SSH 取得初始立足點。最後利用 michael 可免密碼 sudo 重啟 fail2ban、又能寫入其設定目錄的組合,將封鎖動作改為 chmod 4777 /bin/bash,觸發後以 bash -p 提權至 root。
在 Editorial 網站中發現了 SSRF 漏洞,用其掃描內網以後從內部的 API 取得一組憑證,並以 SSH 登入取得初始立足點。枚舉時發現一個 Git repo,從 commit history 中發現了另一組憑證。橫向移動後進一步枚舉,發現一支以 root 執行的 clone 腳本,把未經驗證的參數交給有 CVE-2022-24439 的 GitPython,且主動啟用了 git 的 ext transport,藉此以 root 身分執行任意指令完成提權。