
Содержание статьи
На пути к разбору этой техники организуем чтение локальных файлов с помощью SSRF в SOAP-сервисе, вытащим учетные данные из конфигурации, получим выполнение команд через тестовый HTTP-прокси и обойдем фильтр в локальном веб‑приложении с помощью конвейера и восьмеричного представления запрещенных символов.
Наша цель — получить права суперпользователя на машине DevArea с учебной площадки Hack The Box . Уровень сложности задания — средний, операционная система — Linux.
Подключаться к машинам с HTB рекомендуется с применением средств анонимизации и виртуализации. Не делай этого с компьютеров, где есть важные для тебя данные, так как ты окажешься в общей сети с другими участниками.
Сканирование портов
Добавляем IP-адрес машины в / etc/ hosts :
Запускаем сканирование портов.
Сканирование портов — стандартный первый шаг при любой атаке. Оно позволяет атакующему узнать, какие службы на хосте принимают соединение. На основе этой информации выбирается следующий шаг к получению точки входа.
Самый известный инструмент для сканирования — это Nmap. Улучшить результаты его работы ты можешь при помощи такого скрипта:
Он действует в два этапа. На первом выполняется обычное быстрое сканирование, на втором — более тщательное, с использованием встроенных скриптов (опция -A ).
Подробнее про работу с Nmap читай в статье « Nmap с самого начала. Осваиваем разведку и сканирование сети ».
Сканер нашел шесть открытых портов:
21 — FTP-сервер vsftpd 3.0.5;
22 — сервер OpenSSH 9.6p1;
80 — веб‑сервер Apache 2.4.58;
8080 — веб‑сервер Jetty 9.4.27;
8500 и 8888 — веб‑сервер на Go.
Сервисов много, и взглянуть нужно на каждый.
Точка входа
Начнем с FTP-сервера. По результатам сканирования Nmap анонимный вход разрешен. Подключимся и проверим содержимое хранилища. Там есть каталог pub с JAR-файлом.
Скачиваем файл и переключаемся на веб‑сервер. На порте 80 нас встречает главный сайт с возможностью регистрации и авторизации.
На порте 8080 работает Jetty и возвращает код 404. Обрати внимание на версию: Jetty 9.4.27 довольно старая и может содержать уязвимости.
На порте 8888 открыта панель управления Hoverfly — HTTP-прокси для тестирования и симуляции API-запросов. Но для доступа нужны учетные данные.
Декомпилируем скачанный с FTP JAR-файл с помощью JD-GUI . В классе ServerStarter находим HTTP-эндпоинт / employeeservice веб‑приложения на порте 8080. На странице доступно WSDL-описание сервиса для работы с сотрудниками.
Теперь стоит проверить, есть ли готовые эксплоиты для обнаруженных сервисов.
При пентесте лучше всего искать эксплоиты в Google, поскольку этот поисковик заглядывает и в личные блоги, и в самые разные отчеты. Ускорят дело специализированные базы вроде Exploit-DB — там часто можно обнаружить подходящие варианты. Если ты работаешь в специализированной ОС вроде Kali Linux , то эта база у тебя уже есть и для поиска можно использовать утилиту searchsploit .
Для начала просто ищем в Google, и нам везет в обоих случаях.
Для Apache CXF находим информацию об уязвимости CVE-2022-46364 — SSRF через XOP Include в запросах SOAP MTOM. Для Hoverfly Google выдает CVE-2025-54123 , но для эксплуатации этой RCE нужны учетные данные.
Подробнее о CVE читай в статье « CVE с самого начала. Учимся искать информацию об уязвимостях ».
Точка опоры
SSRF через Apache CXF (CVE-2022-46364)
Уязвимость CVE-2022-46364 затрагивает Apache CXF версий до 3.5.2 и 3.4.9.
SSRF — это атака на сервер, в результате которой злоумышленник получает возможность отправлять запросы от имени скомпрометированного хоста. SSRF может быть использована в DoS-кампаниях для маскировки реального источника атаки. В таких случаях уязвимый хост выступает в качестве прокси‑сервера.
Подробнее об уязвимостях типа SSRF читай в статье « SSRF с самого начала. Осваиваем мощную технику похищения данных ».
При обработке запросов SOAP MTOM Apache CXF не проверяет URI-схему в атрибуте href элемента < xop: Include> . MTOM (Message Transmission Optimization Mechanism) — это SOAP-расширение для эффективной передачи бинарных данных.
Продолжение доступно только участникам
Материалы из последних выпусков становятся доступны по отдельности только через два месяца после публикации. Чтобы продолжить чтение, необходимо стать участником сообщества «Xakep.ru».
Членство в сообществе в течение указанного срока откроет тебе доступ ко ВСЕМ материалам «Хакера», позволит скачивать выпуски в PDF, отключит рекламу на сайте и увеличит личную накопительную скидку! Подробнее
9990 рублей 5000 р.
950 р.
Мы обратили внимание на привычную всем функцию предпросмотра окон в Windows. Превью может …