wildcard injection (tar)

echo 'cp /bin/bash /tmp/rootbash; chmod +s /tmp/rootbash' > shell.sh && touch -- '--checkpoint=1' && touch -- '--checkpoint-action=exec=sh shell.sh'

Inyecta argumentos en un comando tar con wildcards: crea archivos llamados --checkpoint y --checkpoint-action que tar interpreta como opciones, ejecutando un script con los privilegios del proceso (normalmente root via cron o SUID).

Cuando hay un cronjob o un binario SUID que ejecuta 'tar czf backup.tgz *' o equivalente en un directorio donde puedes crear archivos. Los wildcards del shell se expanden a los nombres de tus archivos, y tar los parsea como si fueran opciones: checkpoint + exec = codigo como root.

Si el directorio de trabajo no es escribible o tar se invoca con rutas absolutas sin wildcards, no hay inyeccion posible. Tampoco si tar esta compilado con proteccion contra opciones despues de archivos (--) o si el script usa 'tar -- *': ahi los argumentos ya no se interpretan.