
HackTheBox Pterodactyl walkthrough में CVE-2025-49132 path traversal, hash cracking, और root के लिए CVE-2025-6018/6019 PAM और XFS race को chain किया गया है।
प्लेटफ़ॉर्म: HackTheBox | OS: Linux
Pterodactyl Panel एक सबडोमेन पर एक्सपोज़ था। CVE-2025-49132 पाथ ट्रैवर्सल बिना ऑथेंटिकेशन के Laravel ऐप की और डेटाबेस क्रेडेंशियल्स लीक करता है — निकाले गए हैश को क्रैक करने से SSH एक्सेस मिलता है। प्रिविलेज एस्केलेशन CVE-2025-6018 (PAM एनवायरनमेंट पॉइज़निंग से नकली ग्राफिकल polkit सेशन बनाना) को CVE-2025-6019 (XFS रीसाइज़ रेस कंडीशन से root के रूप में SUID शेल प्राप्त करना) के साथ चेन करता है।
VHost एन्यूमरेशन में एक Pterodactyl Panel इंस्टेंस मिला। /etc/hosts में panel.pterodactyl.htb जोड़ा गया।
CVE-2025-49132 Pterodactyl Panel में एक बिना ऑथेंटिकेशन का पाथ ट्रैवर्सल है। /api/client/../../../../.env पढ़ने से Laravel ऐप की और डेटाबेस कनेक्शन स्ट्रिंग लीक होती है।
curl -s http://panel.pterodactyl.htb/api/client/../../../../.env
लीक हुए DB क्रेडेंशियल्स का उपयोग MySQL के माध्यम से पासवर्ड हैश डंप करने के लिए किया, फिर SSH एक्सेस के लिए hashcat से क्रैक किया।
CVE-2025-6018 PAM एनवायरनमेंट वेरिएबल्स को पॉइज़न करता है ताकि polkit को लगे कि कॉलिंग सेशन ग्राफिकल (X11/Wayland) है, जिससे console-only प्रतिबंध बायपास हो जाता है। यह एक लोकल यूज़र को बिना फ़िज़िकली कंसोल पर हुए polkit के माध्यम से मनमानी हाई-प्रिविलेज क्रियाओं को ऑथेंटिकेट करने की अनुमति देता है।
CVE-2025-6019 XFS फ़ाइलसिस्टम रीसाइज़ पाथ में एक रेस कंडीशन का फ़ायदा उठाता है। CVE-2025-6018 के माध्यम से PAM सेशन बायपास होने के साथ, एक XFS एक्सटेंट एलोकेशन रेस ट्रिगर की जो डिस्क पर root-स्वामित्व वाली SUID शेल बाइनरी लिखती है।
/tmp/.suid_bash -p
# euid=0(root)
Root फ़्लैग /root/root.txt पर है।
केवल शैक्षिक उद्देश्यों के लिए। केवल उन सिस्टम्स का परीक्षण करें जिनके आप मालिक हैं या जिनका परीक्षण करने की आपके पास स्पष्ट अनुमति है।