家studyをつづって

IT技術やセキュリティで勉強したことをつづっています。

【Hack The Box】BoardLight

目次

 

 

 

偵察/スキャン

nmapでスキャンします。

-p-でスキャンし、確認できたTCP/22およびTCP/80に詳細なスキャンを行います。

┌──(kali㉿kali)-[~/htb/boardlight]
└─$ nmap -sC -sV -A -O -p22,80 10.10.11.11                                                                                                                 
Starting Nmap 7.94SVN ( https://nmap.org )
Nmap scan report for board.htb (10.10.11.11)
Host is up (0.20s latency).

PORT   STATE SERVICE VERSION
22/tcp open  ssh     OpenSSH 8.2p1 Ubuntu 4ubuntu0.11 (Ubuntu Linux; protocol 2.0)
| ssh-hostkey: 
|   3072 06:2d:3b:85:10:59:ff:73:66:27:7f:0e:ae:03:ea:f4 (RSA)
|   256 59:03:dc:52:87:3a:35:99:34:44:74:33:78:31:35:fb (ECDSA)
|_  256 ab:13:38:e4:3e:e0:24:b4:69:38:a9:63:82:38:dd:f4 (ED25519)
80/tcp open  http    Apache httpd 2.4.41 ((Ubuntu))
|_http-title: Site doesn't have a title (text/html; charset=UTF-8).
|_http-server-header: Apache/2.4.41 (Ubuntu)
Warning: OSScan results may be unreliable because we could not find at least 1 open and 1 closed port
Aggressive OS guesses: Linux 5.0 (97%), Linux 4.15 - 5.8 (96%), Linux 5.3 - 5.4 (95%), Linux 2.6.32 (95%), Linux 5.0 - 5.5 (95%), Linux 3.1 (95%), Linux 3.2 (95%), AXIS 210A or 211 Network Camera (Linux 2.6.17) (95%), ASUS RT-N56U WAP (Linux 3.4) (93%), Linux 3.16 (93%)
No exact OS matches for host (test conditions non-ideal).
Network Distance: 2 hops
Service Info: OS: Linux; CPE: cpe:/o:linux:linux_kernel

TRACEROUTE (using port 22/tcp)
HOP RTT       ADDRESS
1   199.38 ms 10.10.14.1
2   205.19 ms board.htb (10.10.11.11)

OS and Service detection performed. Please report any incorrect results at https://nmap.org/submit/ .

 

TCP/80の調査

サイト内にドメインが記載されています。/etc/hostsにboard.htbを登録します。

ブラウザでアクセスした様子

ページ内のボタンは機能していないようでした。

 

ディレクトリの列挙では「crm.board.htb」が見つかります。

┌──(kali㉿kali)-[~/htb/boardlight]
└─$ gobuster vhost -u http://board.htb --domain board.htb --append-domain -w /usr/share/wordlists/seclists/Discovery/DNS/subdomains-top1million-110000.txt
===============================================================
Gobuster v3.6
by OJ Reeves (@TheColonial) & Christian Mehlmauer (@firefart)
===============================================================
[+] Url:             http://board.htb
[+] Method:          GET
[+] Threads:         10
[+] Wordlist:        /usr/share/wordlists/seclists/Discovery/DNS/subdomains-top1million-110000.txt
[+] User Agent:      gobuster/3.6
[+] Timeout:         10s
[+] Append Domain:   true
===============================================================
Starting gobuster in VHOST enumeration mode
===============================================================
Found: crm.board.htb Status: 200 [Size: 6360]
Progress: 114441 / 114442 (100.00%)
===============================================================
Finished
===============================================================

 

crm.borad.htbを開くと、Dolibarrログインページが表示されます。

Dolibarrは、フリーでオープンソースのERP(統合的な経営資源計画)システムです。これは、企業や小規模事業所向けに、会計、在庫管理、顧客管理、プロジェクト管理などの機能を提供します。Dolibarrは、PHPで書かれており、MySQLデータベースを使用して動作します。

crm.board.htb

 


Google検索でDolibarrのデフォルトの認証情報らしき情報が見つかります。

デフォルトアカウントに関する情報

上記アカウント情報でログインができました。

ログイン成功

ログイン後の画面では、ほとんどのメニューは使用できませんでした。

バージョン情報で検索するとexploitが見つかります。

github.com

 

exploit実行の様子

シェルの取得

上記のExploitを実行すると「www-data」のシェルが取得できます。

 

アクセス取得

ユーザを確認すると「larissa」と「root」が確認できます。

ユーザの確認

 

また、「conf.php」にパスワード情報が含まれていました。

conf.php内の資格情報を確認

上記を使用してSSHでアクセスすると「larissa」のシェルが取得できました。

larissaのアクセスを取得

 

権限昇格

linpeasの結果を見ると脆弱なSUIDであるEnlightenmentが確認できます。

Enlightenmenは、Linux用の軽量なデスクトップ環境です。

linpeas結果

enlightenmentのバージョン情報を確認し、Googleで検索すると権限昇格のExploitが見つかります。

enlightenmentのバージョン確認

github.com

上記を実行するとrootが取得できました。

root権限取得