Enumeration
Zenmap:
Kiểm tra website:Kiểm tra website, tôi thấy rằng khi click login website chuyển sang tên miền khác http://data.analytical.htb/ Đây là một website Metabase sign.Gaining access metabase
Nhiên cứu về Metabase và các lỗ hổng liên quan: CVE-2023–38646 Pre-Auth RCE in Metabase
Thực hiện khai thác nó:
Đầu tiên tôi kiểm tra /api/session/properties trong burp và tôi lấy được setup-token.
Hoặc tôi sử dụng một số lệnh java script sau: Kết quả tôi thu được từ việc chạy lệnh sẽ như sau:Sau đó thử nghiệm với việc nhận kết nối từ server:
Hoặc tôi có thể viết một tập lệnh javascript như sau:
Kết quả chạy tập lệnh trên cũng sẽ nhận được kết nối từ server.
Tôi biết rằng mình có thể thực thi mã từ xa. Thực hiện kết nối reverse shell và tôi nhận được shell như sau:Trước đó tôi gửi một kết nối tới server như sau:
Hoặc tôi đã viết một tập lệnh java script để đơn giản hóa kết nối:Khi đó tôi gửi rce lên server như sau:
Ngoài ra tôi cũng có thể sử dụng mem để thay thế cho zip như sau:
Gaining access metabase
Kiểm tra environment variables và tôi có user và password để login ssh:
Privilege escalation
Kiểm tra kernel linux:
Tìm kiếm các lỗ hổng về kernel sau, và tôi tìm thấy overlayfs.