Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
Trickster-HTB — يصف هذا التقرير استغلال Trickster عبر ثغرة XSS في PrestaShop (CVE-2024-34716) للحصول على وصول www-data، واستخراج بيانات اعتماد قاعدة البيانات للاتصال عبر SSH كمستخدم james. يتم الحصول على شل بصلاحيات root داخل Docker عبر ChangeDetection.io (CVE-2024-32651)، مما يكشف عن بيانات اعتماد adam، يلي ذلك تصعيد الصلاحيات إلى root باستخدام CVE-2023-47268 في PrusaSlicer. | Kitploit
أدوات/GitHubGitHub/pallangyo98/trickster-htb
تصعيد الامتيازاتتحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبCTFاختبار الاختراقالتعلم والتعليممختبرات وتدريب عملي

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →

حول

يصف هذا التقرير استغلال Trickster عبر ثغرة XSS في PrestaShop (CVE-2024-34716) للحصول على وصول www-data، واستخراج بيانات اعتماد قاعدة البيانات للاتصال عبر SSH كمستخدم james. يتم الحصول على شل بصلاحيات root داخل Docker عبر ChangeDetection.io (CVE-2024-32651)، مما يكشف عن بيانات اعتماد adam، يلي ذلك تصعيد الصلاحيات إلى root باستخدام CVE-2023-47268 في PrusaSlicer.

GitHub
pallangyo98/trickster-htb

Trickster-HTB

عرض المستودع
2منذ سنة واحدةلم تتم المراجعة بعد
مشاركة

تقرير استغلال Trickster

حول Trickster

Trickster هو جهاز Linux متوسط الصعوبة يضم ثغرات متعددة عبر خدمات مختلفة. يوضّح هذا التقرير عملية استغلال هذه الثغرات لتحقيق اختراق كامل للنظام.

خطوات الاستغلال

  1. استغلال PrestaShop (CVE-2024-34716)

    • PrestaShop، منصة التجارة الإلكترونية مفتوحة المصدر، معرّضة لهجوم XSS عند تفعيل خاصية سلسلة رسائل العملاء.
    • من خلال استغلال هذه الثغرة، نقوم بحقن سكربت خبيث يتيح لنا استخراج رموز جلسة المسؤول.
    • باستخدام هذه البيانات، نتمكن من الوصول إلى الخادم البعيد كمستخدم www-data.
  2. استخراج بيانات اعتماد قاعدة البيانات

    • يكشف المزيد من الاستطلاع عن ملفات إعدادات PrestaShop تحتوي على بيانات اعتماد قاعدة البيانات.
    • تتيح لنا هذه البيانات اعتماد تفريغ تجزئات كلمات المرور.
    • يوفر كسر هذه التجزئات الوصول إلى المستخدم james، مما يتيح الدخول عبر SSH.
  3. استغلال ChangeDetection.io (CVE-2024-32651)

    • يتم اكتشاف حاوية Docker تعمل بتطبيق ChangeDetection.io على النظام.
    • هذا التطبيق معرّض لثغرة حقن القوالب من جانب الخادم (SSTI)، مما يسمح بتنفيذ الأكواد عن بُعد (RCE).
    • استغلال هذه الثغرة يمنحنا قشرة جذر داخل الحاوية.
  4. استخراج بيانات اعتماد المستخدم من النسخ الاحتياطية

    • داخل الحاوية، تكشف ملفات النسخ الاحتياطي من ChangeDetection.io عن بيانات اعتماد المستخدم adam.
    • باستخدام هذه البيانات، نقوم بتسجيل الدخول إلى النظام عبر SSH كمستخدم adam.
  5. تصعيد الامتيازات عبر PrusaSlicer (CVE-2023-47268)

    • أداة PrusaSlicer على النظام معرّضة لاستغلال تصعيد الامتيازات.
    • من خلال استغلال هذه الثغرة، نقوم بتصعيد الامتيازات والحصول على قشرة جذر على النظام المضيف.

الخلاصة

من خلال ربط عدة ثغرات معًا—XSS في PrestaShop، وSSTI في ChangeDetection.io، وتصعيد الامتيازات في PrusaSlicer—نحقق سيطرة كاملة على نظام Trickster.

تنزيل الأداة