xaker

HTB Proper. Пишем tamper для sqlmap и эксплуатируем race condition через RFI

  • вторник, 24 августа 2021 г. в 00:37:46
https://xakep.ru/2021/08/23/htb-proper/


Для подписчиков
В этой статье мы пройдем машину Proper с Hack The Box. В процессе я покажу, как получить учетные данные к сайту через SQL-инъекцию, написав свой tamper к sqlmap. Далее эксплуатируем race condition через RFI, чтобы получить первоначальный доступ к хосту. Завершим прохождение повышением привилегий через использование именованных каналов.