Linux/Paper

Paper

Enumeration

nmap

第一次扫描发现系统对外开放了22,80和443端口,端口详细信息如下

可以看到三个端口的详细信息,22端口运行着ssh服务,80端口运行着http,而443为https,可以访问web进一步获取信息

HTTP

访问http服务,只看到了一个默认的首页

但是在burpsuite的响应中,发现有一个X-Backend-Server标头,其值为office.paper,网络服务器可能用到了虚拟主机路由,在/etc/hosts中添加相关条目,以便访问服务

bash 复制代码
echo "10.10.11.143 office.paper" | sudo tee -a /etc/hosts

现在尝试访问域名

在页面最下方可以得知使用了wordpress,然后也看到其中一篇帖子有如下的评论

其他的暂时没有发现什么东西,因为已经清楚目标使用的是wordpress,可以利用wapplayzer来获取版本信息,可以得到版本为WordPress 5.2.3,然后搜索关键字时,发现该版本WordPress存在未经身份验证查看私人帖子的漏洞,而刚才评论中也提到了一些秘密的东西,可以尝试利用该漏洞来查看

Exploitation

WordPress Core < 5.2.3 - Viewing Unauthenticated/Password/Private Posts

该漏洞编号为CVE-2019-17671,在expdb中有对应的漏洞利用说明

尝试拼接url,然后得到如下结果,可以看到有一个新员工聊天系统的秘密注册url,在/etc/hosts文件中添加chat.office.paper域名

访问该域名,可以进入一个名为rocket.chat聊天软件的注册页面,填入相应的信息,然后点击注册

点击注册按钮,会自动跳转登录,在左侧顶部可以看到一个#general群聊,群聊中有很多内容,但是显示只能读取,在聊天室中,看到一个人输入了"recyclops help",然后出现了一个机器人

并且该机器人还能执行更多操作,其中一条写着可以让它列出文件,但是群聊是只读的,尝试创建一个聊天,并利用指令

搜索时发现了recyclops,可以直接与其对话

输入list会展示目录,输入ls报错,并提示输入help来查看可以使用的命令

可以遍历目录,file可以打开文件,打开/etc/passwd文件

除了上图所示,还发现了两个用户,rocketchat和dwight,又在../hubot/.env中发现了一组凭据,recyclops是这个机器人的名字,而这个机器人又是dwight创造的

考虑密码复用,看看该密码能否以dwight身份登录ssh

bash 复制代码
crackmapexec ssh 10.10.11.143 -u dwight -p 'Queenofblad3s!23'

可以看到能成功登录,然后可以拿到user.txt

Privilege Escalation

使用linpeas收集系统信息,先部署http服务,然后下载到目标主机

为其添加执行权限,然后运行,之后可以对照hacktricks给出的文章来检查

CVE-2021-3560 polkit

此攻击是针对 polkit 的定时攻击,通过在正确的时间终止进程,最终会跳过身份验证并允许执行诸如使用sudo privs创建帐户和设置密码等操作。

可以找到PoC,然后将其下载至目标主机

为脚本添加执行权限,然后执行脚本,成功后,就可以切换至secnigma用户,密码为secnigmaftw,secnigma是wheel组的成员,本组允许用户执行sudo命令,切换至root即可

相关推荐
九河云9 小时前
5秒开服,你的应用部署还卡在“加载中”吗?
大数据·人工智能·安全·机器学习·华为云
ShoreKiten9 小时前
ctfshowweb351-360
web安全·ssrf
枷锁—sha10 小时前
【SRC】SQL注入WAF 绕过应对策略(二)
网络·数据库·python·sql·安全·网络安全
桌面运维家11 小时前
vDisk安全启动策略怎么应用?防止恶意引导攻击
安全
我是一只puppy11 小时前
使用AI进行代码审查
javascript·人工智能·git·安全·源代码管理
白帽子凯哥哥13 小时前
湖南网安基地:国家级实战化网安人才培养的“黄埔军校”
web安全·信息安全·零基础·渗透测试·安全服务
迎仔13 小时前
10-网络安全监控与事件响应:数字世界的智能监控与应急系统
网络·安全·web安全
x-cmd16 小时前
[x-cmd] jsoup 1.22.1 版本发布,引入 re2j 引擎,让 HTML 解析更安全高效
前端·安全·html·x-cmd·jsoup
kali-Myon17 小时前
2025春秋杯网络安全联赛冬季赛-day2
python·安全·web安全·ai·php·pwn·ctf
独行soc17 小时前
2026年渗透测试面试题总结-19(题目+回答)
android·网络·安全·web安全·渗透测试·安全狮