Когда платформа для сборки AI-агентов принимает пользовательскую конфигурацию и исполняет её как JavaScript, доступ к административной панели легко превращается в возможность запустить произвольную команду. Здесь разберём, как сначала попасть в Flowise через утёкший токен сброса пароля, а затем повысить привилегии, используя атаку с символическими ссылками в Gogs.
Цель — получить права суперпользователя на машине Silentium из учебной площадки Hack The Box. Уровень сложности: лёгкий. ОС: Linux.
Разведка
Сканирование портов
Добавляем IP-адрес машины в /etc/hosts:
10.129.36.5 silentium.htb
Запускаем сканирование портов с помощью Nmap. Сначала выполняем быстрый проход по всем портам, затем детальный анализ открытых:
#!/bin/bash
ports=$(nmap -p- --min-rate=500 $1 | grep ^[0-9] | cut -d '/' -f 1 | tr '\n' ',' | sed 's/,$//')
nmap -p$ports -A $1
Результаты показывают два открытых порта:
- 22 — OpenSSH 9.6p1
- 80 — Nginx 1.24.0
На http://silentium.htb находится статический лендинг без форм авторизации и API.
Точка входа
На основной странице ничего интересного. Переходим к поиску скрытых директорий. Запускаем feroxbuster:
feroxbuster -u http://silentium.htb/ -d 1 -t 128 -w files_interesting.txt
Инструмент перебирает директории и файлы, ища то, что обычные пользователи видеть не должны. Параметры: -d указывает глубину поиска, -t — количество параллельных потоков, -w — словарь.
