Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CTF-CVE-2019-9053-GTFOBins — Schritt-für-Schritt-CTF-Walkthrough, der SQL-Injection-Ausnutzung von CVE-2019-9053 und GTFOBins-basierte Privilegienausweitung auf einem CMS Made Simple-Ziel demonstriert. | Kitploit
Tools/GitHubGitHub/jtoalu/ctf-cve-2019-9053-gtfobins
Passwort-CrackingPrivilege EscalationAufklärungSchwachstellenanalyseExploitationWebanwendungs-ExploitationCTFPenetrationstestsLernen & Bildung

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
GitHubjtoalu/ctf-cve-2019-9053-gtfobins

CTF-CVE-2019-9053-GTFOBins

Schritt-für-Schritt-CTF-Walkthrough, der SQL-Injection-Ausnutzung von CVE-2019-9053 und GTFOBins-basierte Privilegienausweitung auf einem CMS Made Simple-Ziel demonstriert.

Repository anzeigen
5vor 2 JahrenNoch nicht geprüft

CTF, CVE-2019-9053, GTFOBins

Ich nutzte die Maschinen auf https://tryhackme.com/ und mein eigenes Kali auf WSL, um diese Übung durchzuführen, und es ist Teil der CTF-Herausforderung. Die folgenden Informationen halfen mir, die Herausforderung zu lösen:

  • vim auf https://gtfobins.github.io/gtfobins/vim/ und https://gtfobins.github.io/
  • sudoers auf https://help.ubuntu.com/community/Sudoers
  • sudo auf https://www.geeksforgeeks.org/sudo-command-in-linux-with-examples/
  • CVE-2019-9053 auf https://nvd.nist.gov/vuln/detail/CVE-2019-9053 und https://www.exploit-db.com/exploits/46635 und https://github.com/Mahamedm/CVE-2019-9053-Exploit-Python-3/blob/main/csm_made_simple_injection.py
  1. Nmap wurde verwendet, um Informationen über die Zielmaschine zu finden. nmap -sC -sV -O -p- -oN CTF 10.10.46.2 kann verwendet werden.

  1. Das Ergebnis zeigt, dass auf der Zielmaschine eine Website läuft. Tools wie https://www.kali.org/tools/dirbuster/ und https://www.kali.org/tools/gobuster/ können verwendet werden, um weitere Informationen über die Website herauszufinden. Das Ergebnis enthält verschiedene Informationen, und der /simple ist die nützlichste Information bei dieser Herausforderung. Nachdem wir zum simple-Ordner/-Pfad/-Verzeichnis der Website navigiert sind, fanden wir eine Website, die auf https://www.cmsmadesimple.org/ läuft.

  1. Scrollen Sie die Webseite nach unten, und wir finden die Version des CMS, die 2.2.8 ist, und sie weist CVE-2019-9053-Schwachstellen auf. Die Informationen über CVE-2019-9053 finden Sie im oberen Abschnitt dieser Dokumentation.

  1. Der Python-Code unter https://github.com/Mahamedm/CVE-2019-9053-Exploit-Python-3/blob/main/csm_made_simple_injection.py kann verwendet werden, um eine SQL Injection auf der Website auszuführen.

  1. Die Wortlisten, die zum Knacken des Passworts verwendet wurden, sind in der TryHackMe AttackBox verfügbar.

  1. Wir haben den Benutzernamen und das Passwort mithilfe der SQL Injection gefunden und die Informationen genutzt, um per ssh in die Zielmaschine zu gelangen.

  1. Wir führen sudo -l aus, um zu prüfen, ob es eine GTFOBins-Möglichkeit gibt, und wir fanden https://gtfobins.github.io/gtfobins/vim/

  1. Nachdem wir vim -c ':!/bin/sh' über ein normales Benutzerkonto ausgeführt haben, erhalten wir Zugriff auf das root-Konto.

Notiz an mich selbst: https://docs.github.com/en/get-started/writing-on-github/getting-started-with-writing-and-formatting-on-github/basic-writing-and-formatting-syntax und https://stackoverflow.com/questions/11509830/how-to-add-color-to-githubs-readme-md-file

Tool herunterladen