
यह हैक द बॉक्स मशीन *Titanic* के लिए एक स्वचालित शोषण स्क्रिप्ट है। यह LFI के माध्यम से Gitea उपयोगकर्ता हैश निकालती है, उन्हें क्रैक करने में सहायता करती है, और एक दुर्भावनापूर्ण साझा लाइब्रेरी के माध्यम से रूट एक्सेस प्राप्त करने के लिए ImageMagick भेद्यता (CVE-2024-41817) का शोषण करती है।
यह हैक द बॉक्स मशीन टाइटैनिक के लिए एक स्वचालित शोषण स्क्रिप्ट है। Hack The Box पर Titanic HTB Linux मशीन के लिए एक पूर्ण शोषण स्वचालन स्क्रिप्ट। पूर्ण राइट अप -> WriteUp.md
यह निम्नलिखित क्रियाएं करता है:
gitea.db फ़ाइल प्राप्त करें और पार्स करेंCVE-2024-41817 (ImageMagick) का शोषण करेंpip install -r requirements.txt
python3 autopwn.py --phase 1
यह
gitea.dbलाएगा और क्रैकिंग के लिए हैशकैट-तैयार हैश प्रिंट करेगा।
डेवलपर का पासवर्ड क्रैक करने के बाद:
python3 autopwn.py --phase 2 --ssh-user developer --ssh-pass <cracked_password>
यह चरण identify_images.sh को ट्रिगर करने के लिए एक दुर्भावनापूर्ण साझा ऑब्जेक्ट और एक डमी इमेज अपलोड करता है।
फिर आप:
bash -p चलाएंgcc (दुर्भावनापूर्ण .so फ़ाइल को संकलित करने के लिए)hashcat तक पहुंच (बाहरी)