xaker

HTB Caption. Эксплуатируем веб-уязвимости и атакуем приложение на Thrift

  • вторник, 28 января 2025 г. в 00:00:18
https://xakep.ru/2025/01/27/htb-caption/
Для подписчиков
Сегодня мы проэксплуатируем сложную цепочку уязвимостей в веб‑приложении. Через Web Cache Poisoning подгрузим собственный скрипт на JS и заюзаем XSS для кражи cookie администратора. Затем используем H2 Request Smuggling для получения доступа к CPR, где применим LFI, чтобы извлечь приватные данные. Повысим привилегии через инъекцию команд ОС в сервис логирования.