Soccer starts with a website that is managed over Tiny File Manager. On finding the default credentials, I’ll use that to upload a webshell and get a shell on the box. With this foothold, I’ll identify a second virtual host with a new site. That site uses websockets to do a validation task. I’ll exploit an SQL injection over the websocket to leak a password and get a shell over SSH. The user is able to run dstat as root using doas, which I’ll exploit by crafting a malicious plugin.
Permalink

Old but not bus­ted … – Die­ser Inhalt wur­de vor mehr als 9 Jah­ren publi­ziert. Die Kor­rekt­heit und Ver­füg­bar­keit von Links kön­nen lei­der nicht gewähr­leis­tet werden.

Vor guten vier Jah­ren wech­sel­te ich von Deli­cious auf eine selbst gehos­te­tes SemanticScuttle-Installation.

Seit 2013 wird SC nicht so rich­tig aktiv wei­ter ent­wi­ckelt – vllt. ist es aber ja auch so fer­tig, wie es ist, und ja, es gibt spo­ra­di­sche Aktua­li­sie­run­gen im Git­Hub-Repo des Ent­wick­lers Chris­ti­an Weis­ke  – und über die Jah­re habe ich fest­ge­stellt, dass ich die ‚seman­ti­schen Funk­tio­na­li­tä­ten‘ nicht (wirk­lich) benutze.

Als ich dann ges­tern durch Zufall beim Aktua­li­sie­ren von FDroid über die Shaar­lier-App stol­per­te und mir heu­te Shaar­li test­wei­se instal­liert hat­te, war ich recht schnell ent­schlos­sen, das ca. 12 MB gro­ße SC mit dem nur 3 MB umfas­sen­de Shaar­li für mei­ne gut 2.400 Links zu erset­zen. – Gesagt, getan …

FYI: Ab heu­te wird bm.sok.ai mit Shaar­li betrie­ben. – Und das sogar ganz ange­nehm auch unter Android …

Für die Migra­ti­on der Book­marks muss­te ich beim Umzug noch etwas bas­teln … – Das Pro­blem an SC ist, dass es in mei­ner Ver­si­on kei­nen sepa­ra­ten Export der öffent­li­chen und pri­va­ten Book­marks erlaubt.
Also änder­te ich das API-Skript etwas, um zuerst nur die publics aus SC expor­tie­ren zu kön­nen. Die­se impor­tier­te ich dann in Shaarli.
Dann expor­tier­te ich alle SC-Book­marks und impor­tier­te die­se noch ein­mal in Shaar­li als pri­va­te und ohne das Über­schrei­ben exis­tie­ren­der Bookmarks.
Das public export-Skript stel­le ich bei Gele­gen­heit noch ein­mal hier iwo online …