xaker

HTB Perfection. Обходим фильтр SSTI на примере WEBrick

  • вторник, 9 июля 2024 г. в 00:00:12
https://xakep.ru/2024/07/08/htb-perfection/
Для подписчиков
Сегодня я продемонстрирую, как обойти фильтрацию ввода пользователя при инъекции в шаблон (SSTI) и в результате получить возможность удаленно выполнять код на сервере. При повышении привилегий используем возможности группы sudo, для чего нам понадобится найти учетные данные.