此標籤下有 2 條筆記。
非常不負責任的 Redis 教學。
在 forum.collect.htb 的論壇中我們找到一段代理紀錄,重放 token 就能把自己的 session 提權成 admin。進到 /admin 後發現註冊請求是用 XML 傳送的,發現並利用 OOB XXE 讀取檔案,獲得 developers.collect.htb 的 Basic Auth 密碼與 Redis 密碼,再直接改寫 Redis 上的 PHP session 繞過登入表單。登入後利用 LFI2RCE 取得 www-data 的 shell,透過 victor 名下的 php-fpm 執行命令並寫入 SSH 公鑰登入 victor,最後在 root 身分執行的 pollution_api 中利用 lodash 的 Prototype Pollution 漏洞取得 root shell。