MazeSec-Cuan

admin 2026-08-27 06:42:59 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 本文详述渗透测试过程:本地靶机部署后,通过nmap发现开放22、80、8001端口;访问8001端口的gossa文件服务器,结合目录扫描和源码分析发现路径穿越漏洞;利用JSON-RPC的mv操作窃取config.php获取数据库凭据,获得userflag;随后识别sudo版本为1.9.17,利用CVE-2025-32463漏洞实现提权并获取rootflag。 综合评分: 95 文章分类: 渗透测试,漏洞分析,实战经验,安全工具,漏洞POC


MazeSec-Cuan

原创

識. 識.

0xNyx

2026年8月21日 16:43 安徽

在小说阅读器读本章

去阅读

8.19

本地部署并访问靶机

nmap扫一下端口,开放22  open  ssh80    open  http      ← “前线大作战” 游戏8001  open  gossa     ← 关键入口访问80端口

访问8001端口看看,这是一个gossa 文件服务器,就是一个文件编辑器

可以在github上看到源码安装feroxbuster

feroxbuster扫一下8001端口的目录

看到了login.php,config.php,index.html,info.php四个页面查看login.php,发现是后台管理登录

爆破发现不行,应该不能硬爆这个时候去github看看这个 gossa  的源码和相关内容发现

看到了/post可以上传文件。/rpc运行 JSON-RPC(支持 mv、rm、mkdirp)。/能看到 文件列表 和?editor=xxx。

8001 gossa 源码审计看到路径穿越漏洞

RPC mv 偷 config.php成功拿到数据库凭据

浏览器可以看到数据库的密码账户

用户名: radiant密码:   QixXQ8jeJDzDv5lQ4rLi

拿到user的flag,下面进行提权sudo -i进行密码测试

不行,对dpkg,midir进行测试收集信息看sudo版本,是1.9.17。猜到是CVE-2025-32463,利用poc

wegt下载漏洞的zip

在kali中下载漏洞zip利用scp上传到目标机

cd到cve文件夹,ls-la看内容。chmod利用sh

提权成功

获取flag

学习技术点:CVE-2025-32463

这个漏洞利用的是 sudo 的 -R / --chroot 选项。这个选项从 sudo 1.9.14 开始引入,本意是让用户在隔离的 chroot 环境中执行 root 权限命令。核心问题:sudo 在进入攻击者控制的 chroot 环境后,在检查 sudoers 权限之前就加载了该环境下的 /etc/nsswitch.conf,从而触发 glibc NSS(Name Service Switch)机制。


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:0xNyx 識. 識.《MazeSec-Cuan》

MazeSec-Cuan 网络安全文章

MazeSec-Cuan

文章总结: 本文详述渗透测试过程:本地靶机部署后,通过nmap发现开放22、80、8001端口;访问8001端口的gossa文件服务器,结合目录扫描和源码分析发
评论:0   参与:  0