此標籤下有 2 條筆記。
在 forum.collect.htb 的論壇中我們找到一段代理紀錄,重放 token 就能把自己的 session 提權成 admin。進到 /admin 後發現註冊請求是用 XML 傳送的,發現並利用 OOB XXE 讀取檔案,獲得 developers.collect.htb 的 Basic Auth 密碼與 Redis 密碼,再直接改寫 Redis 上的 PHP session 繞過登入表單。登入後利用 LFI2RCE 取得 www-data 的 shell,透過 victor 名下的 php-fpm 執行命令並寫入 SSH 公鑰登入 victor,最後在 root 身分執行的 pollution_api 中利用 lodash 的 Prototype Pollution 漏洞取得 root shell。
在 BroScience 網站中我們發現 img.php 存在路徑穿越,透過原始碼發現啟用碼可以暴力破解,啟用帳號後再利用反序列化漏洞取得 www-data 的 shell。接著從資料庫撈出密碼雜湊,破解 bill 的密碼並 SSH 登入。至於 root, 我們發現某個 root cron 執行腳本存在 Command Injection,生成惡意憑證以後即可取得 root shell。