wildcard injection (tar)

echo 'cp /bin/bash /tmp/rootbash; chmod +s /tmp/rootbash' > shell.sh && touch -- '--checkpoint=1' && touch -- '--checkpoint-action=exec=sh shell.sh'

Injeta argumentos em um comando tar com wildcards: cria arquivos chamados --checkpoint e --checkpoint-action que o tar interpreta como opções, executando um script com os privilégios do processo (normalmente root via cron ou SUID).

Quando há um cronjob ou um binário SUID que executa 'tar czf backup.tgz *' ou equivalente em um diretório onde você pode criar arquivos. Os wildcards do shell são expandidos para os nomes dos seus arquivos, e o tar os interpreta como se fossem opções: checkpoint + exec = código como root.

Se o diretório de trabalho não for gravável ou o tar for invocado com caminhos absolutos sem wildcards, não há injeção possível. Também não se o tar estiver compilado com proteção contra opções após arquivos (--) ou se o script usar 'tar -- *': aí os argumentos não são mais interpretados.