
Questo è uno script di exploit automatizzato per la macchina Hack The Box *Titanic*. Estrae gli hash degli utenti Gitea tramite LFI, assiste nel loro cracking e sfrutta una vulnerabilità di ImageMagick (CVE-2024-41817) per ottenere l'accesso root tramite una libreria condivisa dannosa.
Questo è uno script di sfruttamento automatizzato per la macchina Titanic di Hack The Box. Uno script completo di automazione dello sfruttamento per la macchina Linux Titanic HTB su Hack The Box. Write-up completo -> WriteUp.md
Esegue le seguenti azioni:
gitea.db tramite LFI per estrarre gli hash degli utentiCVE-2024-41817 (ImageMagick) per ottenere accesso root tramite una libreria condivisa malevolapip install -r requirements.txt
python3 autopwn.py --phase 1
Questa operazione recupera il
gitea.dbe stampa gli hash pronti per hashcat da craccare.
Dopo aver craccato la password dello sviluppatore:
python3 autopwn.py --phase 2 --ssh-user developer --ssh-pass <cracked_password>
Questa fase carica un oggetto condiviso malevolo e un'immagine fittizia per attivare identify_images.sh.
Successivamente:
bash -p per ottenere una shell di rootgcc (per compilare il file .so malevolo)hashcat (esterno)