【Vulnhub】FristiLeaks v1.3

靶机信息

下载连接

https://download.vulnhub.com/fristileaks/FristiLeaks_1.3.ova.torrent  https://download.vulnhub.com/fristileaks/FristiLeaks_1.3.ova

运行环境

  • Virtualbox
  • Vnware Workstation player

目标

获得root权限和flag

设置

根据官网提供的说明,首先要将要求设置VMware虚拟机的MAC地址 08:00:27:A5:A6:76

信息收集

主机发现
 
端口扫描
 
目录扫描
直接用dirb默认字典扫描网站根目录,并没有扫描出扫描东西
访问一下网站首页
发现一个FRISTI这个单词,并不能搜到,再加上靶机名称叫Fristileaks,因此可能是有用信息,猜测是目录名。
访问一下fristi,果然是目录名,进去是一个登陆界面
查看网页源代码,发现有一段eezeepz给出的提示,说他留下了一些敏感信息
再下面是图片的base64源码,紧接着又有一段注释过的base64字符串,猜测可能也是图片转成的base64
现在再扫一下目录http://192.168.43.240/fristi :
 
 

漏洞挖掘

访问http://192.168.43.240/fristi/uploads,发现不让访问

你可能感兴趣的:(【Vulnhub】FristiLeaks v1.3)