【HTB Machine】Curling

Curling

掃描

image1

Web

image2

使用 Joomla CMS

從 Source Code 看到 secret.txt

image3

從第一篇文推測 Super User 名稱是 Floris

image4

<url>/secret.txt 有密碼

image5

<url>/administrator 登入

image6

RCE

在 template 新增利用 SSTI RCE

image7

image8

在家目錄有三個東西

image9

輸出來看看,看起來像 hexdump

image10

用維基百科查詢 magic header 發現是 bzip

image11

用 CyberChef 驗證,確實是 bzip

image12

解壓縮後變成 gzip

image13

Bzip 再解壓

image14

tar 解壓

image15

image16

拿到密碼,可以登入 SSH

image17

User Pwned!!!

Privilege Escalation

翻一下 admin_area

image18

可以得知 root 會定期執行 curl,可以改掉 input 讓他下載我們的 ssh pubkey,就能直接用 ssh 登入 root

image19

image20

image21

image22

image23

Root Pwned!!!