首页 时政热点 科技头条 智能AI 安全攻防 数码硬件 开发者生态 汽车 游戏 社会热点 开源推荐 医疗健康 归档 标签 关于

HackTheBox Horizo​​ntall 靶机渗透实战:从 Strapi NoSQL 注入到 Laravel 调试 RCE 提权全过程

摘要

本文是 HackTheBox Horizontall 靶机的详细渗透测试记录。通过端口扫描发现 Web 服务,在前端 JS 文件中提取出隐藏子域名 api-prod。horizontall。htb,识别出 Strapi CMS(3。利用 CVE-2019-18818(NoSQL 注入重置管理员密码)获取管理员权限,再结合 CVE-2019-19606(插件安装命令注入。

CVE 本文是 靶机的详 细渗透测 试记录
2026-05-18 1 阅读 约1分钟阅读 先知社区
分享:
字号:
本文是HackTheBox Horizontall靶机的详细渗透测试记录。通过端口扫描发现Web服务,在前端JS文件中提取出隐藏子域名api-prod.horizontall.htb,识别出Strapi CMS(3.0.0-beta.17.4)。利用CVE-2019-18818(NoSQL 填充重置管理员密码)获取管理员权限,再结合CVE-2019-19606(插件安装注入命令)
这篇文章对您有帮助吗?

订阅66必读

每日精选科技资讯,直达你的邮箱