尝试了一下没有可利用漏洞。但是在抓包测试上传的时候仔细看了一下cookie,发现了有意思的东西。
在查看服务平台的相关管理人员回复的时候发现了账号为admin的回复。因此直接将参数值改为admin,直接成功越权到admin用户。
接渗透拿站,各大网站数据-拖库-提权联系
域名劫持 DNS 入侵网站 联系:@hacker_HouZiM
在查看服务平台的相关管理人员回复的时候发现了账号为admin的回复。因此直接将参数值改为admin,直接成功越权到admin用户。
接渗透拿站,各大网站数据-拖库-提权联系
域名劫持 DNS 入侵网站 联系:@hacker_HouZiM
❤1
HTTP/1.1 200 OK
Date: Wed, 01 Jun 2011 11:00:20 GMT
Server: Apache/2.2.15 (Win32) PHP/5.2.13
X-Powered-By: PHP/5.2.13
Content-Length: 558
Keep-Alive: timeout=5, max=100
Connection: Keep-Alive
Content-Type: text/html<style type=”text/css”>
input {font-family: “Verdana”;font-size: “11px”;BACKGROUND-COLOR: “#FFFFFF”;height: “18px”;border: “1px solid #666666″;}
</style>
<table width=”416″ border=”0″ align=”center” cellpadding=”0″ cellspacing=”0″>
<form method=”POST” action=”">
<tr>
<td height=”75″ align=”center”>
<span style=”font-size: 11px; font-family: Verdana”>密码: </span><input name=”adminpass” type=”password” size=”20″>
<input type=”hidden” name=”do” value=”login”>
<input type=”submit” value=”登陆”>
</td>
</tr>
</form>
</table>
复制代码
这里我们用input里的内容当错误关键字
name=”adminpass” type=”password
Date: Wed, 01 Jun 2011 11:00:20 GMT
Server: Apache/2.2.15 (Win32) PHP/5.2.13
X-Powered-By: PHP/5.2.13
Content-Length: 558
Keep-Alive: timeout=5, max=100
Connection: Keep-Alive
Content-Type: text/html<style type=”text/css”>
input {font-family: “Verdana”;font-size: “11px”;BACKGROUND-COLOR: “#FFFFFF”;height: “18px”;border: “1px solid #666666″;}
</style>
<table width=”416″ border=”0″ align=”center” cellpadding=”0″ cellspacing=”0″>
<form method=”POST” action=”">
<tr>
<td height=”75″ align=”center”>
<span style=”font-size: 11px; font-family: Verdana”>密码: </span><input name=”adminpass” type=”password” size=”20″>
<input type=”hidden” name=”do” value=”login”>
<input type=”submit” value=”登陆”>
</td>
</tr>
</form>
</table>
复制代码
这里我们用input里的内容当错误关键字
name=”adminpass” type=”password
👍1
同时,dirsearch扫描一下网站目录,得到一个登录界面/administrator/index.php
接渗透拿站,各大网站数据-拖库-提权联系
域名劫持 DNS 入侵网站 联系:@hacker_HouZiM
接渗透拿站,各大网站数据-拖库-提权联系
域名劫持 DNS 入侵网站 联系:@hacker_HouZiM
❤1
获得第一个user.txt文件,使用cat命令进行查看。
我们在其中一个脚本中发现了 mysql 凭据。由于这是一个 CTF,这样的事情总是会引起怀疑。
我们检查mysql是否在本地运行:
接渗透拿站,各大网站数据-拖库-提权联系
域名劫持 DNS 入侵网站 联系:@hacker_HouZiM
我们在其中一个脚本中发现了 mysql 凭据。由于这是一个 CTF,这样的事情总是会引起怀疑。
我们检查mysql是否在本地运行:
接渗透拿站,各大网站数据-拖库-提权联系
域名劫持 DNS 入侵网站 联系:@hacker_HouZiM
google搜索这个包和漏洞利用会返回一个页面:
攻击者可以将有效载荷放入传入的降价中,这将导致 RCE。
接渗透拿站,各大网站数据-拖库-提权联系
域名劫持 DNS 入侵网站 联系:@hacker_HouZiM
攻击者可以将有效载荷放入传入的降价中,这将导致 RCE。
接渗透拿站,各大网站数据-拖库-提权联系
域名劫持 DNS 入侵网站 联系:@hacker_HouZiM
👍1
漏洞描述:
影响 md-to-pdf 包,版本
<5.0.0md-to-pdf是一个用于将 Markdown 文件转换为 PDF 的 CLI 工具。此软件包的受影响版本容易受到远程代码执行 (RCE) 的影响,因为它利用库灰质来解析前端内容,而不禁用 JS 引擎。
该package-lock.json文件将给出所需 JavaScript 包的版本。我将从档案中提取它并通过以下方式找到它grep:
接渗透拿站,各大网站数据-拖库-提权联系
域名劫持 DNS 入侵网站 联系:@hacker_HouZiM
影响 md-to-pdf 包,版本
<5.0.0md-to-pdf是一个用于将 Markdown 文件转换为 PDF 的 CLI 工具。此软件包的受影响版本容易受到远程代码执行 (RCE) 的影响,因为它利用库灰质来解析前端内容,而不禁用 JS 引擎。
该package-lock.json文件将给出所需 JavaScript 包的版本。我将从档案中提取它并通过以下方式找到它grep:
接渗透拿站,各大网站数据-拖库-提权联系
域名劫持 DNS 入侵网站 联系:@hacker_HouZiM
❤1👍1
没有发现啥可以利用的地方,就继续看cookie。
Flask Unsign解密
使用flask-unsign解密
flask-unsign --decode--cookie'.eJwlx0EKgCAQBdCrDH_torU3iZCQHC0wBUcpEO-e0OrxOnYfrZws0FsH1QmkHQeLQGHNjWxhSvmhmENgR1eCGUbh7z6ra2ms0IRLsjdDY3mdx_gAqEYfRw.YkOi3g.uAoRysM25q2FzuEUmYMaCRMQ4aA'{'_flashes': [('success', 'You are now logged in')], 'logged_in': True, 'username': '0xdf'}
cookie:eyJsb2dnZWRfaW4iOnRydWUsInVzZXJuYW1lIjoiYWRtaW4ifQ.Yxvarg.S9d5IqA4nL7CBjzYp4CfnG8IoLk
命令:flask-unsign --decode --cookie 'eyJsb2dnZWRfaW4iOnRydWUsInVzZXJuYW1lIjoiYWRtaW4ifQ.Yxvarg.S9d5IqA4nL7CBjzYp4CfnG8IoLk'
Flask Unsign解密
使用flask-unsign解密
flask-unsign --decode--cookie'.eJwlx0EKgCAQBdCrDH_torU3iZCQHC0wBUcpEO-e0OrxOnYfrZws0FsH1QmkHQeLQGHNjWxhSvmhmENgR1eCGUbh7z6ra2ms0IRLsjdDY3mdx_gAqEYfRw.YkOi3g.uAoRysM25q2FzuEUmYMaCRMQ4aA'{'_flashes': [('success', 'You are now logged in')], 'logged_in': True, 'username': '0xdf'}
cookie:eyJsb2dnZWRfaW4iOnRydWUsInVzZXJuYW1lIjoiYWRtaW4ifQ.Yxvarg.S9d5IqA4nL7CBjzYp4CfnG8IoLk
命令:flask-unsign --decode --cookie 'eyJsb2dnZWRfaW4iOnRydWUsInVzZXJuYW1lIjoiYWRtaW4ifQ.Yxvarg.S9d5IqA4nL7CBjzYp4CfnG8IoLk'
👍3❤1🔥1
SRV 记录将主机名与特定服务联系起来。与其他 DNS 记录相比,SRV 记录存储更多信息,包括端口号
接渗透拿站,各大网站数据-拖库-提权联系
域名劫持 DNS 入侵网站 联系:@hacker_HouZiM
接渗透拿站,各大网站数据-拖库-提权联系
域名劫持 DNS 入侵网站 联系:@hacker_HouZiM
👍1👏1