
Recorrido de HackTheBox Pterodactyl encadenando path traversal CVE-2025-49132, cracking de hashes y carrera PAM y XFS CVE-2025-6018/6019 para root.
Plataforma: HackTheBox | SO: Linux
Pterodactyl Panel expuesto en un subdominio. CVE-2025-49132, un path traversal, filtra la clave de la aplicación Laravel y las credenciales de la base de datos sin autenticación — crackear el hash extraído otorga acceso SSH. La escalada de privilegios encadena CVE-2025-6018 (envenenamiento del entorno PAM para simular una sesión gráfica de polkit) con CVE-2025-6019 (condición de carrera en el redimensionado de XFS para obtener un shell SUID como root).
La enumeración de VHost encontró una instancia de Pterodactyl Panel. Se añadió panel.pterodactyl.htb a /etc/hosts.
CVE-2025-49132 es un path traversal sin autenticación en Pterodactyl Panel. Leer /api/client/../../../../.env filtra la clave de la aplicación Laravel y la cadena de conexión a la base de datos.
curl -s http://panel.pterodactyl.htb/api/client/../../../../.env
Se usaron las credenciales de la base de datos filtradas para volcar un hash de contraseña vía MySQL, y luego se crackeó con hashcat para obtener acceso SSH.
CVE-2025-6018 envenena las variables de entorno de PAM para hacer creer a polkit que la sesión solicitante es gráfica (X11/Wayland), eludiendo la restricción de solo consola. Esto permite a un usuario local autenticar acciones arbitrarias de alto privilegio a través de polkit sin estar físicamente en una consola.
CVE-2025-6019 explota una condición de carrera en la ruta de redimensionado del sistema de archivos XFS. Con la sesión PAM eludida mediante CVE-2025-6018, se desencadenó una condición de carrera en la asignación de extents de XFS que escribe un binario shell SUID propiedad de root en el disco.
/tmp/.suid_bash -p
# euid=0(root)
Flag de root en /root/root.txt.
Solo con fines educativos. Prueba únicamente sistemas que poseas o para los que tengas permiso explícito de probar.