xaker

HTB BroScience. Эксплуатируем LFI и ошибку сериализации в коде на PHP

  • вторник, 11 апреля 2023 г. в 00:16:03
https://xakep.ru/2023/04/10/htb-broscience/
Для подписчиков
В этом райтапе я покажу, как обходить фильтр локального включения файлов (LFI), затем разберем алгоритм генератора кода активации и проэксплуатируем уязвимость в функции десериализации объекта PHP. Получив доступ хосту, повысим привилегии, через инъекцию команд в скрипте на Bash.