
HackTheBox Pterodactyl Walkthrough: Verkettung von CVE-2025-49132 Path Traversal, Hash-Cracking und CVE-2025-6018/6019 PAM- und XFS-Race für Root.
Plattform: HackTheBox | OS: Linux
Pterodactyl Panel war auf einer Subdomain exponiert. CVE-2025-49132 Path Traversal leakt den Laravel App Key und Datenbank-Zugangsdaten ohne Authentifizierung — das Knacken des extrahierten Hashes ermöglicht SSH-Zugriff. Die Privilegieneskalation verkettet CVE-2025-6018 (PAM Environment Poisoning, um eine grafische polkit-Sitzung vorzutäuschen) mit CVE-2025-6019 (XFS Resize Race Condition, um eine SUID-Shell als root zu erhalten).
Die VHost-Enumeration fand eine Pterodactyl Panel-Instanz. panel.pterodactyl.htb wurde zu /etc/hosts hinzugefügt.
CVE-2025-49132 ist ein unauthentifizierter Path Traversal in Pterodactyl Panel. Das Lesen von /api/client/../../../../.env leakt den Laravel App Key und den Datenbank-Verbindungsstring.
curl -s http://panel.pterodactyl.htb/api/client/../../../../.env
Die geleakten DB-Zugangsdaten wurden verwendet, um einen Passwort-Hash über MySQL zu dumpen, der dann mit hashcat für SSH-Zugriff geknackt wurde.
CVE-2025-6018 vergiftet PAM-Umgebungsvariablen, um polkit glauben zu machen, die aufrufende Sitzung sei grafisch (X11/Wayland), wodurch die Beschränkung auf die Konsole umgangen wird. Dies ermöglicht einem lokalen Benutzer, beliebige hochprivilegierte Aktionen über polkit zu authentifizieren, ohne physisch an einer Konsole zu sein.
CVE-2025-6019 nutzt eine Race Condition im XFS-Dateisystem-Resize-Pfad aus. Mit der über CVE-2025-6018 umgangenen PAM-Sitzung wurde eine XFS-Extent-Allocation-Race ausgelöst, die ein root-eigenes SUID-Shell-Binary auf die Festplatte schreibt.
/tmp/.suid_bash -p
# euid=0(root)
Root-Flag unter /root/root.txt.
Nur für Bildungszwecke. Teste nur Systeme, die dir gehören oder für die du ausdrückliche Genehmigung zum Testen hast.