
يصف هذا التقرير استغلال Trickster عبر ثغرة XSS في PrestaShop (CVE-2024-34716) للحصول على وصول www-data، واستخراج بيانات اعتماد قاعدة البيانات للاتصال عبر SSH كمستخدم james. يتم الحصول على شل بصلاحيات root داخل Docker عبر ChangeDetection.io (CVE-2024-32651)، مما يكشف عن بيانات اعتماد adam، يلي ذلك تصعيد الصلاحيات إلى root باستخدام CVE-2023-47268 في PrusaSlicer.
Trickster هو جهاز Linux متوسط الصعوبة يضم ثغرات متعددة عبر خدمات مختلفة. يوضّح هذا التقرير عملية استغلال هذه الثغرات لتحقيق اختراق كامل للنظام.
استغلال PrestaShop (CVE-2024-34716)
www-data.استخراج بيانات اعتماد قاعدة البيانات
james، مما يتيح الدخول عبر SSH.استغلال ChangeDetection.io (CVE-2024-32651)
استخراج بيانات اعتماد المستخدم من النسخ الاحتياطية
adam.adam.تصعيد الامتيازات عبر PrusaSlicer (CVE-2023-47268)
من خلال ربط عدة ثغرات معًا—XSS في PrestaShop، وSSTI في ChangeDetection.io، وتصعيد الامتيازات في PrusaSlicer—نحقق سيطرة كاملة على نظام Trickster.