ただのメモです

Writeupなら他のブログ見たほうがいいと思います.

Openadmin -writeup-

nmapから

f:id:F-Ryu:20210629193216p:plain

20/ssh 80/httpが開いている。まずサイトにアクセスしてみる。

f:id:F-Ryu:20210629193311p:plain

apacheのデフォルトページが出てくるということは、他のページを探す必要がありそう。gobusterでディレクトリを探してみる。

f:id:F-Ryu:20210629193409p:plain

/music /sierra が気になる。それぞれのフォルダを探してみるとmusicのloginからonaに飛ばされることに気づいた。さらにonaのDOWNLOADリンクからOpenNetAdmin Ver18.1.1が使用されていることが判明した。

f:id:F-Ryu:20210629193513p:plain

f:id:F-Ryu:20210629193527p:plain

 

f:id:F-Ryu:20210629193655p:plain

searchsploitで検索するとヒットしたので使えるものがないか探す。すると以下のサイトにちょうどよさそうなものを見つけた。

f:id:F-Ryu:20210629193822p:plain

github.com

これを用いるとwww-dataとして侵入できた。

f:id:F-Ryu:20210629193925p:plain

cdがうまく機能しないがcatやlsは絶対参照で指定することができる。何か使えるデータがないか探すとlocal/config/database_settings.inc.phpからパスワードを見つけた。

f:id:F-Ryu:20210629194214p:plain

試しにona_sysで色々試してみるがログインできない。ユーザー名を探すために/etc/passwdを探してみるとjimmyとjoannaのユーザー名が見つかる。

f:id:F-Ryu:20210629194403p:plain

ssh接続で試してみると、jimmy/n1nj4W4rri0R!で接続に成功した。

idを見てみるとinternalグループに属しているのが分かる。var/www/internalというフォルダがあり、main.php logout.php index.phpを見つけた。

f:id:F-Ryu:20210629194546p:plain

f:id:F-Ryu:20210629194646p:plain

main.phpにはjimmyの別パスワードがありmain.phpにはjoannaの秘密鍵を表示するページが見つかる。試しにphpで実行してみても表示されないこと、URLにinternalを入力してもページが表示されないことから、おそらくlocalhostで閲覧できるページだと考えられる。

f:id:F-Ryu:20210629194702p:plain

f:id:F-Ryu:20210629194716p:plain

/etc/apache2/sites-availableにあるinternal.confを見てみるとポート52846で稼働している。linpeasにも同様に情報がある。

f:id:F-Ryu:20210629195019p:plain

f:id:F-Ryu:20210629195151p:plain

jimmyはアクセス権限があるのでcurlを使って表示させることができる。またsshの-Lからlocalhost:52846に接続することでブラウザに表示させることができる。

f:id:F-Ryu:20210629195354p:plain

f:id:F-Ryu:20210629195408p:plain

f:id:F-Ryu:20210629195417p:plain



main.phpにあったパスワードはRevealedとわかった(johnを使用)ので、jimmy/Revealedでログインすることもできる

f:id:F-Ryu:20210629195544p:plain

 ssh接続しようとするとパスワードが求められる。これもjohnで解読しbloodninjasとわかるのでこれでログインができる。

 sudo -lすると/bin/nano /opt/privがroot権限で実行できる。

f:id:F-Ryu:20210629195608p:plain

GTFOBinsでnanoを検索するとCtrl+R Ctrl+Xの後 reset; sh 1>&0 2>&0でroot権限を取得できるようだ。

f:id:F-Ryu:20210629195937p:plain

f:id:F-Ryu:20210629195947p:plain