春秋云境Hospital
春秋云境Hospital
fscan扫描
1 | |
shiro
8080弱口令 admin:admin123进入
cookie里有rememberMe
而且,目录扫描有/actuator/heapdump
1 | |
尝试打shiro反序列化
1 | |
md这个密钥错的,不指道是不是heapdump_tool的原因(666)
1 | |
打内存马

suid提权
1 | |
vim要交互式shell
socat交互式shell
1 | |
/etc/passwd提权
openssl生成hash改/etc/passwd
1 | |
1 | |
ssh公钥提权
或者写root的ssh公钥
1 | |
.pub公钥写入/root/.ssh/authorized_keys去ssh
传fscan扫内网并挂代理
1 | |
nacos
直接打nacos

1 | |
这里打 WebTitle http://172.30.12.236:8080 code:200 len:3964 title:医院后台管理平台卡了
fastjson反序列化
一个单纯的登录界面,弱口令sql注入都试了,再其他机器找配置跟sql数据也没东西
看别人wp是fastjson反序列化,只接受json的服务可以尝试fastjson反序列化
burp利用插件https://github.com/amaz1ngday/fastjson-exp/

1 | |
多级代理
发现双网卡,挂多级代理
1 | |
Grafan
找到任意文件读


但是不知道怎么继续利用
找到工具https://github.com/A-D-Team/grafanaExp
A-D-Team/grafanaExp 利用grafana CVE-2021-43798任意文件读漏洞,自动探测是否有漏洞、存在的plugin、提取密钥、解密server端db文件,并输出data_sourrce信息。
1 | |
PostgreSQL
找到PostgreSQL账密直接mdut连接

失败了找不到.so,但是版本是能创建system的
PostgreSQL <= 8.1 可以通过调用系统的动态链接库 libc.so.6 来实现命令执行
系统上 libc.so.6 文件的路径只能靠试(位置不对创建函数时会报错的),一般为如下几个位置:
/lib/x86_64-linux-gnu/libc.so.6/lib/libc.so.6/lib64/libc.so.6/usr/lib/x86_64-linux-gnu/libc.so.6/usr/lib32/libc.so.6创建函数成功后,执行命令时当返回值为 0 表示执行成功,其它值则是执行失败
不出网,从有权限机器监听或者做转发
1 | |
1 | |
1 | |
找不到flag,要提权,传个🐎
1 | |
1 | |
1 | |