<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom" xmlns:content="http://purl.org/rss/1.0/modules/content/"><channel><title>Privilege-Escalation on Łukasz Pastuszak - security notes</title><link>https://lukaszpastuszak.dev/tags/privilege-escalation/</link><description>Recent content in Privilege-Escalation on Łukasz Pastuszak - security notes</description><generator>Hugo</generator><language>en-us</language><lastBuildDate>Sun, 06 Sep 2026 00:00:00 +0000</lastBuildDate><atom:link href="https://lukaszpastuszak.dev/tags/privilege-escalation/index.xml" rel="self" type="application/rss+xml"/><item><title>Altered</title><link>https://lukaszpastuszak.dev/writeups/altered/</link><pubDate>Sun, 06 Sep 2026 00:00:00 +0000</pubDate><guid>https://lukaszpastuszak.dev/writeups/altered/</guid><description>Offensive MySQL techniques studied on Altered: enumeration, file read/write, UDF-based RCE, general_log webshells, hash harvesting and persistence.</description></item><item><title>Enterprise</title><link>https://lukaszpastuszak.dev/writeups/enterprise/</link><pubDate>Sun, 06 Sep 2026 00:00:00 +0000</pubDate><guid>https://lukaszpastuszak.dev/writeups/enterprise/</guid><description>SQL injection in a custom WordPress plugin leads to credentials in a draft post, a Joomla admin file upload lands a shell on the host, and a SUID stack buffer overflow in /bin/lcars gives root.</description></item><item><title>Forge</title><link>https://lukaszpastuszak.dev/writeups/forge/</link><pubDate>Sun, 06 Sep 2026 00:00:00 +0000</pubDate><guid>https://lukaszpastuszak.dev/writeups/forge/</guid><description>An &amp;#39;upload from URL&amp;#39; feature is an SSRF read primitive; a redirect from the attacker&amp;#39;s server bypasses the loopback blacklist and reaches an internal FTP for the SSH key, and pdb.post_mortem in a sudo script gives root.</description></item><item><title>GoodGames</title><link>https://lukaszpastuszak.dev/writeups/goodgames/</link><pubDate>Sun, 06 Sep 2026 00:00:00 +0000</pubDate><guid>https://lukaszpastuszak.dev/writeups/goodgames/</guid><description>Union-based SQL injection dumps an MD5 admin hash, password reuse reaches an internal Flask panel, SSTI gives RCE in a container, and a shared bind-mount plus a SUID bit escapes to root on the host.</description></item><item><title>Media</title><link>https://lukaszpastuszak.dev/writeups/media/</link><pubDate>Sun, 06 Sep 2026 00:00:00 +0000</pubDate><guid>https://lukaszpastuszak.dev/writeups/media/</guid><description>A WMP playlist file leaks Net-NTLMv2 for a crack and SSH login, an NTFS junction redirects an Apache write into the web root for a webshell, and FullPowers plus GodPotato reach SYSTEM.</description></item><item><title>Node</title><link>https://lukaszpastuszak.dev/writeups/node/</link><pubDate>Sun, 06 Sep 2026 00:00:00 +0000</pubDate><guid>https://lukaszpastuszak.dev/writeups/node/</guid><description>A leaky Express API exposes hashes and a hidden admin, a password-protected backup yields MongoDB credentials reused for SSH, a Mongo-driven scheduler runs exec() as another user, and a SUID binary falls to a ret2libc buffer overflow (plus several unintended blacklist bypasses).</description></item><item><title>PermX</title><link>https://lukaszpastuszak.dev/writeups/permx/</link><pubDate>Sun, 06 Sep 2026 00:00:00 +0000</pubDate><guid>https://lukaszpastuszak.dev/writeups/permx/</guid><description>An unauthenticated file upload in Chamilo LMS (CVE-2023-4220) gives RCE as www-data, a reused database password reaches mtz, and a symlink-following sudo ACL script escalates to root.</description></item><item><title>Pollution</title><link>https://lukaszpastuszak.dev/writeups/pollution/</link><pubDate>Sun, 06 Sep 2026 00:00:00 +0000</pubDate><guid>https://lukaszpastuszak.dev/writeups/pollution/</guid><description>A leaked Burp export gives an admin token and XXE, Redis session tampering reaches a developers portal, an LFI PHP filter chain lands RCE, FastCGI pivots to victor, and prototype pollution in a Node.js API run as root gives a root shell.</description></item><item><title>Postman</title><link>https://lukaszpastuszak.dev/writeups/postman/</link><pubDate>Sun, 06 Sep 2026 00:00:00 +0000</pubDate><guid>https://lukaszpastuszak.dev/writeups/postman/</guid><description>An unauthenticated Redis instance gives an RDB write primitive for an SSH key, an encrypted id_rsa.bak cracks to a reused password for Matt, and Webmin 1.910 (CVE-2019-12840) command injection gives root.</description></item><item><title>RedCross</title><link>https://lukaszpastuszak.dev/writeups/redcross/</link><pubDate>Sun, 06 Sep 2026 00:00:00 +0000</pubDate><guid>https://lukaszpastuszak.dev/writeups/redcross/</guid><description>Shared PHP sessions between subdomains, an NSS + PostgreSQL account backend, command injection in a setuid wrapper, and a x64 ROP buffer overflow, with multiple paths at every stage.</description></item><item><title>RedPanda</title><link>https://lukaszpastuszak.dev/writeups/redpanda/</link><pubDate>Sun, 06 Sep 2026 00:00:00 +0000</pubDate><guid>https://lukaszpastuszak.dev/writeups/redpanda/</guid><description>SpEL SSTI in a Spring Boot search box gives a shell as woodenk, a hardcoded password reused for SSH, and a root cron job chaining log poisoning, path traversal, EXIF metadata path injection and XXE leaks the root SSH key.</description></item><item><title>Sniper</title><link>https://lukaszpastuszak.dev/writeups/sniper/</link><pubDate>Sun, 06 Sep 2026 00:00:00 +0000</pubDate><guid>https://lukaszpastuszak.dev/writeups/sniper/</guid><description>LFI in a language parameter plus PHP session poisoning gives RCE as IUSR, a leaked database password reused via PSCredential reaches chris, and a malicious CHM captures the administrator&amp;#39;s Net-NTLMv2 for SYSTEM.</description></item><item><title>Timing</title><link>https://lukaszpastuszak.dev/writeups/timing/</link><pubDate>Sun, 06 Sep 2026 00:00:00 +0000</pubDate><guid>https://lukaszpastuszak.dev/writeups/timing/</guid><description>A login timing side channel enumerates users, mass assignment sets role=1, an LFI plus php://filter discloses source, a predictable MD5(time()) upload name gives RCE, a git history leak yields a reused password, and Axel&amp;#39;s .axelrc default_filename overwrites root&amp;#39;s authorized_keys.</description></item><item><title>TombWatcher</title><link>https://lukaszpastuszak.dev/writeups/tombwatcher/</link><pubDate>Sun, 06 Sep 2026 00:00:00 +0000</pubDate><guid>https://lukaszpastuszak.dev/writeups/tombwatcher/</guid><description>A chain of Active Directory ACL abuses (WriteSPN, AddSelf, ReadGMSAPassword, ForceChangePassword, WriteOwner) reaches john, then AD Recycle Bin plus ADCS ESC15 (CVE-2024-49019) escalates to Administrator.</description></item><item><title>VulnCicada</title><link>https://lukaszpastuszak.dev/writeups/vulncicada/</link><pubDate>Sun, 06 Sep 2026 00:00:00 +0000</pubDate><guid>https://lukaszpastuszak.dev/writeups/vulncicada/</guid><description>A password on a sticky note in an image from an open NFS share, Kerberos-only authentication, ADCS ESC8 exploited via a Kerberos relay (a serialized empty CREDENTIAL_TARGET_INFORMATION DNS record) plus PetitPotam coercion, a DC machine-account certificate, DCSync, and the Administrator hash.</description></item></channel></rss>