Linux/Paper

Paper

Enumeration

nmap

第一次扫描发现系统对外开放了22,80和443端口,端口详细信息如下

可以看到三个端口的详细信息,22端口运行着ssh服务,80端口运行着http,而443为https,可以访问web进一步获取信息

HTTP

访问http服务,只看到了一个默认的首页

但是在burpsuite的响应中,发现有一个X-Backend-Server标头,其值为office.paper,网络服务器可能用到了虚拟主机路由,在/etc/hosts中添加相关条目,以便访问服务

bash 复制代码
echo "10.10.11.143 office.paper" | sudo tee -a /etc/hosts

现在尝试访问域名

在页面最下方可以得知使用了wordpress,然后也看到其中一篇帖子有如下的评论

其他的暂时没有发现什么东西,因为已经清楚目标使用的是wordpress,可以利用wapplayzer来获取版本信息,可以得到版本为WordPress 5.2.3,然后搜索关键字时,发现该版本WordPress存在未经身份验证查看私人帖子的漏洞,而刚才评论中也提到了一些秘密的东西,可以尝试利用该漏洞来查看

Exploitation

WordPress Core < 5.2.3 - Viewing Unauthenticated/Password/Private Posts

该漏洞编号为CVE-2019-17671,在expdb中有对应的漏洞利用说明

尝试拼接url,然后得到如下结果,可以看到有一个新员工聊天系统的秘密注册url,在/etc/hosts文件中添加chat.office.paper域名

访问该域名,可以进入一个名为rocket.chat聊天软件的注册页面,填入相应的信息,然后点击注册

点击注册按钮,会自动跳转登录,在左侧顶部可以看到一个#general群聊,群聊中有很多内容,但是显示只能读取,在聊天室中,看到一个人输入了"recyclops help",然后出现了一个机器人

并且该机器人还能执行更多操作,其中一条写着可以让它列出文件,但是群聊是只读的,尝试创建一个聊天,并利用指令

搜索时发现了recyclops,可以直接与其对话

输入list会展示目录,输入ls报错,并提示输入help来查看可以使用的命令

可以遍历目录,file可以打开文件,打开/etc/passwd文件

除了上图所示,还发现了两个用户,rocketchat和dwight,又在../hubot/.env中发现了一组凭据,recyclops是这个机器人的名字,而这个机器人又是dwight创造的

考虑密码复用,看看该密码能否以dwight身份登录ssh

bash 复制代码
crackmapexec ssh 10.10.11.143 -u dwight -p 'Queenofblad3s!23'

可以看到能成功登录,然后可以拿到user.txt

Privilege Escalation

使用linpeas收集系统信息,先部署http服务,然后下载到目标主机

为其添加执行权限,然后运行,之后可以对照hacktricks给出的文章来检查

CVE-2021-3560 polkit

此攻击是针对 polkit 的定时攻击,通过在正确的时间终止进程,最终会跳过身份验证并允许执行诸如使用sudo privs创建帐户和设置密码等操作。

可以找到PoC,然后将其下载至目标主机

为脚本添加执行权限,然后执行脚本,成功后,就可以切换至secnigma用户,密码为secnigmaftw,secnigma是wheel组的成员,本组允许用户执行sudo命令,切换至root即可

相关推荐
其实防守也摸鱼1 小时前
软件安全与漏洞--软件安全编码与防御技术理论题库
开发语言·网络·安全·网络安全·软件安全·软件安全与漏洞
极创信息2 小时前
Linux挖矿病毒深度清理实战教程,从进程隐藏、Rootkit驻留到彻底根除
java·大数据·linux·运维·安全·tomcat·健康医疗
数据知道2 小时前
指纹浏览器本地存储“孤岛化”:IndexedDB、LocalStorage、SessionStorage 的安全隔离
爬虫·安全·数据采集·指纹浏览器
juesdo2 小时前
array_search()函数的用法
web安全·php
xhtdj2 小时前
智源大会圆桌大模型没有终局具身智能可能是中国的 AlphaGo 时刻
人工智能·clickhouse·安全·动态规划
HavenlonLabs2 小时前
区块链解决信任分布,AI 需要解决能力控制
人工智能·安全·区块链
MartinYeung52 小时前
[论文学习]大型语言模型(LLM)安全与隐私-基于善、恶、丑的深度分析
学习·安全·语言模型
独泪了无痕3 小时前
Vue3中防御XSS攻击的“特效药”-DOMPurify
前端·vue.js·安全
ylscode3 小时前
GreatXML BitLocker绕过漏洞深度解析:Windows Defender离线扫描如何被改造成本地提权后门
windows·安全
站斧小威3 小时前
跨境新店养号阶段环境精细化设置技巧
安全