398 字
2 分钟
HTB-soulmate WriteUp
2025-10-15
统计加载中...

1. Recon#

nmap -sS -Pn -n --open --min-hostgroup 4 --min-parallelism 1024 --host-timeout 30 -T4 -iL ip.txt -oA nmapscan/syn
...
PORT STATE SERVICE
22/tcp open ssh
80/tcp open http
Nmap done: 1 IP address (1 host up) scanned in 2.88 seconds

访问 http://10.10.11.86,提示需要解析域名

echo '10.10.11.86 soulmate.htb' >> /etc/hosts

搜索一圈没有可利用的信息,爆破子域

ffuf -u http://10.10.11.86 -H "Host:FUZZ.soulmate.htb" -w /usr/share/seclists/Discovery/DNS/subdomains-top1million-110000.txt -fs 154 -t 500
/'___\ /'___\ /'___\
/\ \__/ /\ \__/ __ __ /\ \__/
\ \ ,__\\ \ ,__\/\ \/\ \ \ \ ,__\
\ \ \_/ \ \ \_/\ \ \_\ \ \ \ \_/
\ \_\ \ \_\ \ \____/ \ \_\
\/_/ \/_/ \/___/ \/_/
v2.1.0-dev
________________________________________________
...
ftp [Status: 302, Size: 0, Words: 1, Lines: 1, Duration: 468ms]

加域名加入hosts文件中解析

echo '10.10.11.86 ftp.soulmate.htb' >> /etc/hosts

访问 ftp.soulmate.htb

htb-soulmate-crushftp.png

2. Foothold#

搜索CurshFtp vuln发现CVE-2025-54309,POC脚本也提示成功,但尝试多次利用都无法成功… The One Where We Just Steal The Vulnerabilities (CrushFTPCVE−2025−54309CrushFTP CVE-2025-54309)

htb-soulmate-CVE-2025-54309.png 最终发现 CVE-2025-31161 可用

htb-soulmate-CVE-2025-31161.png 使用给出的凭证登录,可修改 ben 用户的口令

htb-soulmate-chpwd.png 登录 ben,可在网站目录下上传 反弹shell

htb-soulmate-rev.png 接收 反弹shell

htb-soulmate-nc.png 在 config 目录下发现数据库文件

htb-soulmate-config.png 将soulmate.db转成base64格式复制到本地解码

base64 /var/www/soulmate.htb/data/soulmate.db
echo "your_base64_code" | base64 -d > soulmate.db

读取配置信息

$ sqlite3 soulmate.db
SQLite version 3.46.1 2024-08-13 09:16:08
Enter ".help" for usage hints.
sqlite> .tables
users
sqlite> select * from users;
1|admin|$2y$12$u0AC6fpQu0MJt7uJ80tM.Oh4lEmCMgvBs3PwNNZIR7lor05ING3v2|1|Administrator|||||2025-08-10 13:00:08|2025-08-10 12:59:39

可见是bcrypt加密,但爆破无果.. 继续搜集信息,ps -aux 查看进程时发现可疑文件

htb-soulmate-ps.png cat /usr/local/lib/erlang_login/start.escript 可见 ben 的口令

htb-soulmate-start.png 登录 ben/HouseH0ldings998

htb-soulmate-22.png

3. PrivEsc#

查看ben用户家目录,

htb-soulmate-home.png netstat -antup查看端口开放情况时发现有个2222端口

尝试连接

htb-soulmate-2222.png Erlang SSH 加载 os 模块直接提权

htb-soulmate-priv.png


分享

如果这篇文章对你有帮助,欢迎分享给更多人!

HTB-soulmate WriteUp
https://blog.41an.com/posts/htb-soulmate/
作者
Alan
发布于
2025-10-15
许可协议
CC BY-NC-SA 4.0

部分信息可能已经过时