服务粉丝

我们一直在努力
当前位置:首页 > 财经 >

偶然的一次渗透从弱口令->docker逃逸

日期: 来源:LemonSec收集编辑:

0x01 前言


前两天一直在学习Python造轮子,方便自己前期信息收集,测试脚本进行批量扫描的时候,无意中点开的一个带有edu域名,便有此文

0x02 前期信息收集


Web整体架构:

操作系统: Ubuntu
Web服务器: Nginx+Java
端口开放信息: 80 443

目录扫描结果



0x03 挨个测试


可以看到,扫描到了一个"jira目录",猜想是Jupyter NoteBook组件.

访问果不其然,Jupyter组件的登陆点

其他3个有效目录都是登陆点

  • gitlab

  • owncloud

  • confluence

我晕~要让我爆破吗,先放着.由于Jupyter组件,到网上查阅历史漏洞

未授权+2个信息泄露

未授权访问漏洞修复了,需要密码

先放着

利用信息泄露爆用户
Exp1:

/jira/secure/ViewUserHover.jspa?username=admin

Exp2:

/jira/rest/api/latest/groupuserpicker?query=admin&maxResults=50&showAvatar=true

存在用户的话是会返回用户信息的,然后爆破~

爆破出一个"Kevin"用户
掏出我珍藏几天的字典爆密码去~

然后啥也没

0x04 突破点


剩下最后一个登陆口了,修复了的未授权访问,怎么不修信息泄露呢


随手一个"123456"

竟然...给我进来了(人要傻了)
那么就好办了,按照历史漏洞

New->Terminal

直接可以执行命令

习惯性的去根目录,看看有啥文件

看到'.dockerenv'文件,不是吧不是吧,在裸奔的我有点慌,难道踩罐了?

查询系统进程的cgroup信息

docker没错了,蜜罐的可能性不大,因为是部署在某知名大学的一个办公系统的.

0x05 docker逃逸


之前从没实战碰到过docker,也没复现过docker逃逸这个洞,这个点就折腾了比较久.
参考文章:
https://www.freebuf.com/articles/web/258398.html
CVE-2019-5376这个漏洞是需要重新进入docker才能触发.才能弹回来shell的.而我们上面正好是可以直接进入docker终端,于是尝试利用
Poc:
https://github.com/Frichetten/CVE-2019-5736-PoC
修改main.go此处更改为弹shell命令


完了之后发现自己没有go语言环境

听说Mac自带go语言环境,认识个表哥正好用的Mac,于是找他帮忙编译

这就是"尊贵的Mac用户"吗,哈哈哈哈
自己折腾了一套go语言环境也是成功编译了.
到之前弱口令进入的Jupyter组件上传exp到目标Web站点


我们这边VPS监听1314端口

靶机运行我们的Exp


然后我们回到Jupyter那个组件,重新进入终端界面

然后莫名其妙没弹回来shell,乱晃悠发现是我自己VPS端口问题,换个端口,成功弹回来主机shell

结语


貌似部署在阿里云上面的,未授权原因就不再继续深入了,交洞收工!


来源:https://xz.aliyun.com/t/8699

侵权请私聊公众号删文


 热文推荐  


欢迎关注LemonSec
觉得不错点个“赞”、“在看“

相关阅读

  • 信息泄露扫描工具 -- BBScan 2.0

  • 一、工具介绍BBScan 是一个高并发、轻量级的信息泄露扫描工具。它可以在短时间内完成数十万目标的扫描,帮助渗透工程师从大量无标签的主机中,定位到可能存在弱点的目标,进行下
  • AndroidMonitor抓包原理及使用方法

  • 1Android抓包现状目前常见的抓包工具有Charles、Fiddler、Wireshark等,这些或多或少都需要一些配置,略显麻烦,只适合开发及测试人员玩,如果产品也想看数据怎么办呢,别急,本文的主
  • 【提醒】湖北省人事考试院最新通知!

  • 今天(3月1日)
    湖北省人事考试院发布《关于2023年湖北省事业单位统一公开招聘分类考试笔试报名个人注册信息在线自动核查未通过的有关说明》详情如下↓↓↓为帮助报考人员在全
  • Smartbi远程命令执行漏洞安全风险通告

  • 奇安信CERT致力于第一时间为企业级用户提供安全风险通告和有效解决方案。安全通告Smartbi是广州思迈特软件有限公司旗下的商业智能BI和数据分析品牌,为企业客户提供一站式商

热门文章

  • “复活”半年后 京东拍拍二手杀入公益事业

  • 京东拍拍二手“复活”半年后,杀入公益事业,试图让企业捐的赠品、家庭闲置品变成实实在在的“爱心”。 把“闲置品”变爱心 6月12日,“益心一益·守护梦想每一步”2018年四

最新文章

  • 信息泄露扫描工具 -- BBScan 2.0

  • 一、工具介绍BBScan 是一个高并发、轻量级的信息泄露扫描工具。它可以在短时间内完成数十万目标的扫描,帮助渗透工程师从大量无标签的主机中,定位到可能存在弱点的目标,进行下
  • AndroidMonitor抓包原理及使用方法

  • 1Android抓包现状目前常见的抓包工具有Charles、Fiddler、Wireshark等,这些或多或少都需要一些配置,略显麻烦,只适合开发及测试人员玩,如果产品也想看数据怎么办呢,别急,本文的主
  • 偶然的一次渗透从弱口令->docker逃逸

  • 0x01 前言前两天一直在学习Python造轮子,方便自己前期信息收集,测试脚本进行批量扫描的时候,无意中点开的一个带有edu域名,便有此文0x02 前期信息收集Web整体架构:操作系统:
  • 这个被评为“茶里王”的色系墨镜,真的有一套!

  • 气温回升,春暖花开,节假日出游的朋友也多了起来。大家可一定要记得长时间的户外活动戴墨镜啊,毕竟紫外线对眼睛和皮肤的杀伤力太大了,长斑、衰老、变色都是不可逆的!而且墨镜不止
  • 小巷里的女郎,为什么很多都是男的?

  • 我早就问过安红这个问题。那天,我对他说,为什么街上十个女郎,有六个都是男的?安红回答我说,因为一切都变了,亲爱的。“我知道一切都变了,”我说。“时间令繁茂归于尘土,令墙壁结满青