Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CTF-CVE-2019-9053-GTFOBins — Guida passo-passo per CTF che mostra lo sfruttamento di iniezione SQL CVE-2019-9053 e l'escalation dei privilegi basata su GTFOBins su un target CMS Made Simple. | Kitploit
Strumenti/GitHubGitHub/jtoalu/ctf-cve-2019-9053-gtfobins
Password CrackingEscalation di PrivilegiRicognizioneAnalisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebCTFPenetration TestingApprendimento e Formazione

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
GitHubjtoalu/ctf-cve-2019-9053-gtfobins

CTF-CVE-2019-9053-GTFOBins

Guida passo-passo per CTF che mostra lo sfruttamento di iniezione SQL CVE-2019-9053 e l'escalation dei privilegi basata su GTFOBins su un target CMS Made Simple.

Vedi Repository
52 anni faNon ancora revisionato

CTF, CVE-2019-9053, GTFOBins

Ho utilizzato le macchine su https://tryhackme.com/ e il mio Kali su WSL per svolgere questo esercizio che fa parte della sfida CTF. Le seguenti informazioni mi hanno aiutato a risolvere la sfida:

  • vim su https://gtfobins.github.io/gtfobins/vim/ e https://gtfobins.github.io/
  • sudoers su https://help.ubuntu.com/community/Sudoers
  • sudo su https://www.geeksforgeeks.org/sudo-command-in-linux-with-examples/
  • CVE-2019-9053 su https://nvd.nist.gov/vuln/detail/CVE-2019-9053 e https://www.exploit-db.com/exploits/46635 e https://github.com/Mahamedm/CVE-2019-9053-Exploit-Python-3/blob/main/csm_made_simple_injection.py
  1. Nmap è stato utilizzato per trovare informazioni sulla macchina target. È possibile utilizzare nmap -sC -sV -O -p- -oN CTF 10.10.46.2.

  1. Il risultato mostra che sulla macchina target è in esecuzione un sito web. Strumenti come https://www.kali.org/tools/dirbuster/ e https://www.kali.org/tools/gobuster/ possono essere utilizzati per scoprire ulteriori informazioni sul sito. Il risultato contiene diverse informazioni e /simple è l'informazione più utile in questa sfida. Dopo aver navigato nella cartella/percorso/directory simple del sito, abbiamo trovato un sito web eseguito su https://www.cmsmadesimple.org/

  1. Scorrendo la pagina web troveremo la versione del CMS, che è la 2.2.8, e presenta vulnerabilità CVE-2019-9053. Le informazioni su CVE-2019-9053 sono disponibili nella sezione superiore di questa documentazione.

  1. Il codice Python su https://github.com/Mahamedm/CVE-2019-9053-Exploit-Python-3/blob/main/csm_made_simple_injection.py può essere utilizzato per eseguire una SQL Injection sul sito web.

  1. Le wordlist utilizzate per decifrare la password sono disponibili nel TryHackMe AttackBox.

  1. Abbiamo trovato il nome utente e la password tramite la SQL Injection e abbiamo utilizzato le informazioni per connetterci via ssh alla macchina target.

  1. Eseguiamo sudo -l per verificare se esiste una possibile GTFOBins e abbiamo trovato https://gtfobins.github.io/gtfobins/vim/

  1. Dopo aver eseguito vim -c ':!/bin/sh' tramite un account utente normale, otteniamo l'accesso all'account root.

Nota per me: https://docs.github.com/en/get-started/writing-on-github/getting-started-with-writing-and-formatting-on-github/basic-writing-and-formatting-syntax e https://stackoverflow.com/questions/11509830/how-to-add-color-to-githubs-readme-md-file

Scarica lo strumento