Horizontall - HackTheBox
nmap扫描
添加域名到hosts文件,访问80端口
扫目录
看看js文件
又发现一个域名,添加hosts文件
扫目录
看看admin
登录框,而且给了提示是strapi,搜一下有无exp
尝试最后一个重置密码
https://github.com/guglia001/CVE-2019-18818/blob/main/CVE-2019-18818.py
email盲猜是admin@加上域名
成功重置密码
登录后在尝试rce漏洞
试试反弹shell
用base64编码
提权
发现数据库账号密码
就一个admin,而且密码还是被重置为123456的
这个1337和8000端口不知道是什么服务
8000端口发现一个Laravel 服务
https://github.com/nth347/CVE-2021-3129_exploit
正好这边有个exp可利用,但是他端口只要本地开放,要把端口转发过来
用chisel把端口转发到攻击机
https://github.com/jpillora/chisel
访问127.0.0.1:8000
尝试用Laravel的exp
反弹shell
还是用base64