
This report details exploiting Trickster via an XSS in PrestaShop (CVE-2024-34716) to gain www-data access, extracting database credentials for SSH as james. A root shell in Docker is obtained via ChangeDetection.io (CVE-2024-32651), revealing adam’s credentials, followed by root escalation with CVE-2023-47268 in PrusaSlicer.
Trickster é uma máquina Linux de dificuldade média que apresenta múltiplas vulnerabilidades em diferentes serviços. Este relatório descreve o processo de exploração dessas vulnerabilidades para obter comprometimento total do sistema.
Explorando PrestaShop (CVE-2024-34716)
www-data.Extraindo Credenciais do Banco de Dados
james, permitindo acesso SSH.Explorando ChangeDetection.io (CVE-2024-32651)
Extraindo Credenciais de Usuário de Backups
adam.adam.Escalação de Privilégio via PrusaSlicer (CVE-2023-47268)
Ao encadear múltiplas vulnerabilidades — XSS no PrestaShop, SSTI no ChangeDetection.io e escalação de privilégio no PrusaSlicer — alcançamos controle total do sistema sobre a máquina Trickster.