Magic
Executive summary — Magic chains a SQL injection authentication bypass on a login form, an uploaded polyglot image that the server executes as PHP despite type and extension filters, the recovery of MySQL database credentials reused as a system user's password, and ends in root by abusing a SUID binary that calls other programs by name instead of by absolute path.
| Platform | Hack The Box |
| Operating system | Linux |
| Difficulty | Medium |
| Status | Retired |
| Target IP | 10.129.44.34 |
Attack map
[80] Magic Portfolio — static gallery, login form at login.php
│ SQL injection in the authentication query -> login bypass
▼
[302] upload.php — "Magic Upload"
│ PNG+PHP polyglot image with double extension .php.png
▼
[RCE] www-data
│ db.php5 leaks MySQL credentials; the password stored in the
│ login table turns out to be the real password of user theseus
▼
[su/SSH] theseus (user.txt)
│ SUID /bin/sysinfo calls lshw/fdisk/free without an absolute path
▼
[ROOT] PATH hijacking -> SUID copy of bash
1. Reconnaissance
nmap -sV -sC --top-ports 100 -Pn -oN recon/nmap-top.txt 10.129.44.34
22/tcp open ssh OpenSSH 7.6p1 Ubuntu 4ubuntu0.3 (Ubuntu Linux; protocol 2.0)
80/tcp open http Apache httpd 2.4.29 ((Ubuntu))
|_http-title: Magic Portfolio
OpenSSH 7.6p1 Ubuntu 4ubuntu0.3 + Apache 2.4.29 points to Ubuntu 18.04. Only two open ports: with SSH ruled out as an initial vector, the whole attack lives on port 80.
curl -s http://10.129.44.34/ | grep -oiE 'href="[^"]*"'
href="assets/css/main.css"
href="login.php" <- login form
The homepage is an image gallery ("Magic Portfolio") linking to login.php, with username/password fields. Everything points to image uploads sitting behind that login.
Resumen ejecutivo — Magic encadena un bypass de autenticación por inyección SQL en un formulario de login, la subida de una imagen políglota que el servidor ejecuta como PHP pese a los filtros de tipo y extensión, la recuperación de credenciales de una base de datos MySQL reutilizadas como contraseña de un usuario del sistema, y termina en root abusando de un binario SUID que invoca otros programas por nombre en lugar de por ruta absoluta.
| Plataforma | Hack The Box |
| Sistema operativo | Linux |
| Dificultad | Medium |
| Estado | Retired |
| IP objetivo | 10.129.44.34 |
Mapa del ataque
[80] Magic Portfolio — galería estática, formulario en login.php
│ Inyección SQL en la consulta de autenticación -> bypass de login
▼
[302] upload.php — "Magic Upload"
│ Imagen políglota PNG+PHP con doble extensión .php.png
▼
[RCE] www-data
│ db.php5 filtra credenciales MySQL; la contraseña de la tabla
│ login resulta ser la contraseña real del usuario theseus
▼
[su/SSH] theseus (user.txt)
│ SUID /bin/sysinfo invoca lshw/fdisk/free sin ruta absoluta
▼
[ROOT] secuestro de PATH -> copia SUID de bash
1. Reconocimiento
nmap -sV -sC --top-ports 100 -Pn -oN recon/nmap-top.txt 10.129.44.34
22/tcp open ssh OpenSSH 7.6p1 Ubuntu 4ubuntu0.3 (Ubuntu Linux; protocol 2.0)
80/tcp open http Apache httpd 2.4.29 ((Ubuntu))
|_http-title: Magic Portfolio
La combinación OpenSSH 7.6p1 Ubuntu 4ubuntu0.3 + Apache 2.4.29 apunta a Ubuntu 18.04. Solo dos puertos abiertos: con SSH descartado como vector inicial, todo el ataque está en el 80.
curl -s http://10.129.44.34/ | grep -oiE 'href="[^"]*"'
href="assets/css/main.css"
href="login.php" <- formulario de acceso
La portada es una galería de imágenes ("Magic Portfolio") que enlaza a login.php, con campos username/password. Todo indica que la subida de imágenes queda detrás de ese login.
This content is Root Access only. Everything else on the site — the free tier, the whole public library — stays open.
See Root Access plansNo account? Create one free then upgrade from your console.
Este contenido es solo para Root Access. Todo lo demás del sitio — el nivel gratuito, toda la biblioteca pública — sigue abierto.
Ver planes de Root Access¿Sin cuenta? Crea una gratis y luego mejora desde tu consola.