文章总结: 本文详述渗透测试过程:本地靶机部署后,通过nmap发现开放22、80、8001端口;访问8001端口的gossa文件服务器,结合目录扫描和源码分析发现路径穿越漏洞;利用JSON-RPC的mv操作窃取config.php获取数据库凭据,获得userflag;随后识别sudo版本为1.9.17,利用CVE-2025-32463漏洞实现提权并获取rootflag。 综合评分: 95 文章分类: 渗透测试,漏洞分析,实战经验,安全工具,漏洞POC
MazeSec-Cuan
原创
識. 識.
0xNyx
2026年8月21日 16:43 安徽
在小说阅读器读本章
去阅读
8.19
本地部署并访问靶机
nmap扫一下端口,开放22 open ssh80 open http ← “前线大作战” 游戏8001 open gossa ← 关键入口访问80端口
访问8001端口看看,这是一个gossa 文件服务器,就是一个文件编辑器
可以在github上看到源码安装feroxbuster
feroxbuster扫一下8001端口的目录
看到了login.php,config.php,index.html,info.php四个页面查看login.php,发现是后台管理登录
爆破发现不行,应该不能硬爆这个时候去github看看这个 gossa 的源码和相关内容发现
看到了/post可以上传文件。/rpc运行 JSON-RPC(支持 mv、rm、mkdirp)。/能看到 文件列表 和?editor=xxx。
8001 gossa 源码审计看到路径穿越漏洞
RPC mv 偷 config.php成功拿到数据库凭据
浏览器可以看到数据库的密码账户
用户名: radiant密码: QixXQ8jeJDzDv5lQ4rLi
拿到user的flag,下面进行提权sudo -i进行密码测试
不行,对dpkg,midir进行测试收集信息看sudo版本,是1.9.17。猜到是CVE-2025-32463,利用poc
wegt下载漏洞的zip
在kali中下载漏洞zip利用scp上传到目标机
cd到cve文件夹,ls-la看内容。chmod利用sh
提权成功
获取flag
学习技术点:CVE-2025-32463
这个漏洞利用的是 sudo 的 -R / --chroot 选项。这个选项从 sudo 1.9.14 开始引入,本意是让用户在隔离的 chroot 环境中执行 root 权限命令。核心问题:sudo 在进入攻击者控制的 chroot 环境后,在检查 sudoers 权限之前就加载了该环境下的 /etc/nsswitch.conf,从而触发 glibc NSS(Name Service Switch)机制。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:0xNyx 識. 識.《MazeSec-Cuan》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。










评论