平台: HackTheBox | 操作系统: Linux
Pterodactyl Panel 暴露在一个子域上。CVE-2025-49132 路径遍历漏洞可在未认证的情况下泄露 Laravel 应用密钥和数据库凭据——破解提取出的哈希值即可获得 SSH 访问权限。权限提升链结合了 CVE-2025-6018(PAM 环境变量投毒以伪造图形化 polkit 会话)与 CVE-2025-6019(XFS 调整大小竞态条件以获取 root 权限的 SUID shell)。
虚拟主机枚举发现了一个 Pterodactyl Panel 实例。将 panel.pterodactyl.htb 添加到 /etc/hosts。
CVE-2025-49132 是 Pterodactyl Panel 中的一个未认证路径遍历漏洞。读取 /api/client/../../../../.env 会泄露 Laravel 应用密钥和数据库连接字符串。
curl -s http://panel.pterodactyl.htb/api/client/../../../../.env
使用泄露的数据库凭据通过 MySQL 导出密码哈希,然后用 hashcat 破解以获得 SSH 访问权限。
CVE-2025-6018 通过污染 PAM 环境变量,使 polkit 误认为调用会话是图形化的(X11/Wayland),从而绕过仅限控制台的限制。这允许本地用户通过 polkit 认证任意高权限操作,而无需物理接触控制台。
CVE-2025-6019 利用了 XFS 文件系统调整大小路径中的竞态条件。通过 CVE-2025-6018 绕过 PAM 会话后,触发 XFS 区段分配竞态条件,将 root 拥有的 SUID shell 二进制文件写入磁盘。
/tmp/.suid_bash -p
# euid=0(root)
Root 标志位于 /root/root.txt。
仅供教育目的使用。仅测试您拥有或已获得明确许可测试的系统。