
شرح كامل لـ HTB OneTwoSeven: بيانات اعتماد حتمية، هروب عبر الروابط الرمزية في chroot، تجاوز قاعدة إعادة الكتابة لتنفيذ الأوامر عن بُعد، CVE-2024-1086 للوصول إلى صلاحيات الجذر.
شرح كامل من البداية إلى النهاية لماكينة OneTwoSeven، وهي جهاز لينكس متقاعد من HackTheBox. السلسلة الكاملة: توليد حتمي لبيانات الاعتماد → هروب من chroot عبر الروابط الرمزية في SFTP → استعادة ملف المبادلة الخاص بـ vim → إعادة توجيه منفذ SSH إلى لوحة إدارة محمية بجدار ناري → تجاوز قواعد Apache RewriteRule المُعلَّقة كتعليقات → RCE → CVE-2024-1086 (nf_tables UAF) للوصول إلى الجذر.
النقطة المحورية: لم يكن رفع الملحقات "المعطَّل" معطَّلاً — فمدير الإضافات
switchيطابق علىREQUEST_URI، لذا كان يمكن استغلال قاعدة إعادة الكتابة النشطة للتنزيل للوصول إلى مسار كود الرفع. كما أن الانهيار المتعمَّد بعد الاستغلال في ثغرة النواة فرض حمولة مصمَّمة للاستخراج.
94ab980a4ab2c7c1eb8c7f78334d5a5e42379deee25d3b678a7f0df5c055e888password = md5(REMOTE_ADDR)[:8]، وusername = "ots-" + base64(pw[3:]) → كل عنوان IP يحصل على حساب SFTP خاص به، و127.0.0.1 ينتج حساب المدير./etc/passwd → اكتشاف حساب المدير عبر حقل GECOS (127.0.0.1)..login.php.swp من مجلد المدير المنزلي → بيانات اعتماد اللوحة ots-admin / Homesweethome1 (تم كسر SHA-256 باستخدام john + rockyou).-L رغم /bin/false → الوصول إلى لوحة الإدارة المحمية بجدار ناري على المنفذ 60080..htaccess، لكن قاعدة إعادة الكتابة الخاصة بـ نشطة؛ يقوم مدير الإضافات بالتبديل بناءً على → يضع قشرة PHP في → .README.md - this overview
WRITEUP.md - the full walkthrough (recon → user → panel → RCE → root, findings, lessons, timeline)
LICENSE - MIT
ملاحظة: الشرح التفصيلي (
WRITEUP.md) مكتوب بالإسبانية؛ هذا README هو الملخص التنفيذي بالإنكليزية.
nosymlinks زخرفي عندما تقوم خدمة مجاورة (Apache) بحل المسارات خارجه.env_keep في sudo -l ليس زخرفة أبدًا — إذا كانت الوكلاء محفوظة، يمكن اعتراض حركة مرور الأمر المسموح به (MITM).Axel Feduzka · GitHub @dopaminauta · [email protected]
شرح تدريبي على جهاز HackTheBox متقاعد. نُفذت جميع الهجمات في بيئة مختبرية مرخَّصة؛ تم تعقيم عناوين IP المستهدفة.
Solve et Coagula — مقيَّد بـ EMET، مدفوع بـ AHAVA.
addon-download.phpREQUEST_URIPOST /addon-download.php?x=/addon-upload.phpaddons/www-admin-dataCONFIG_NF_TABLES=m، مساحات أسماء المستخدمين مفعّلة → تجميع PoC الخاص بـ Notselwyn "Flipping Pages" بشكل ثابت باستخدام musl → الوصول إلى الجذر. الانهيار المتعمَّد للنواة في الـ PoC جعل الاستخراج حسب التصميم (حمولة modprobe تقوم بـ wget للعلم إلى خادم المهاجم) هو الخيار الرابح.| المجال | التقنيات |
|---|
| فحص الويب | اكتشاف الاستضافة الافتراضية، تحليل بيانات الاعتماد الحتمي، وتيرة تراعي مقاومة DoS |
| SFTP / chroot | هروب عبر الروابط الرمزية، حل عبر الخدمات (Apache) |
| التحليل الجنائي | استعادة ملف مبادلة vim (vim -r)، استعادة المصدر |
| التنقل الجانبي | إعادة توجيه منفذ SSH بحسابات مقيدة |
| استغلال الويب | تجاوز Apache RewriteRule، إساءة استخدام منطق REQUEST_URI، رفع ملحق → RCE |
| استغلال النواة | CVE-2024-1086 (nf_tables UAF)، تجميع ثابت مع musl، ضبط الحمولة (CONFIG_PHYS_MEM) |
| OpSec في تصميم الاستغلال | حمولات استخراج قبل الانهيار للاستغلالات التي تُحدث انهيارًا |