Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Enigm-Writeup — Umfassender Penetrationstest-Bericht und Exploit-Details für Hack The Box - Enigma-Maschine, einschließlich lokaler Enumeration, OliveTin CVE-2026-27626 Command Injection und Root-Privilegieneskalation | Kitploit
Tools/GitHubGitHub/abdelhakimgafernetworksec/enigm-writeup
Privilege EscalationAufklärungSchwachstellenanalyseExploitationWebanwendungs-ExploitationPost-ExploitationCTFPenetrationstestsLernen & Bildung

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Labs & Praxis
GitHubabdelhakimgafernetworksec/enigm-writeup

Enigm-Writeup

Umfassender Penetrationstest-Bericht und Exploit-Details für Hack The Box - Enigma-Maschine, einschließlich lokaler Enumeration, OliveTin CVE-2026-27626 Command Injection und Root-Privilegieneskalation

Repository anzeigen
11vor 1 TagNoch nicht geprüft

Hack The Box: Enigma – Umfassender Penetrationstest- & Write-Up-Bericht

1. Zusammenfassung

Enigma ist eine Linux-Maschine der mittleren Schwierigkeitsstufe, die auf Hack The Box gehostet wird. Die Bewertungsmethodik folgt einem standardmäßigen Penetrationstest-Lebenszyklus: Reconnaissance, Enumeration, initialer Zugriff durch Credential Harvesting, lokale Enumeration und Root-Privilegieneskalation durch eine Schwachstelle auf Service-Ebene (CVE-2026-27626 in OliveTin). Dieser Write-Up beschreibt detailliert die schrittweise Vektoranalyse, die Toolsets, die Code-Ausführungsstrategien und die erforderlichen Behebungsrichtlinien, um das Ziel vollständig zu kompromittieren und administrative Kontrolle zu erlangen.


2. Informationsbeschaffung & Reconnaissance

2.1 Netzwerk-Port-Scanning (Nmap)

Die Bewertung begann mit einem TCP-SYN-Scan, um offene Ports und Dienste auf dem Zielhost zu identifizieren.

root@kitploit:~
nmap -p- --min-rate=1000 -T4 <TARGET_IP>

Scan-Ergebnisse:

  • Port 22/tcp (SSH): Offen, OpenSSH-Daemon läuft.
  • Port 80/tcp (HTTP): Offen, Nginx/Apache-Webserver hostet eine Webanwendung.
  • Port 2049/tcp (NFS): Offen, Netzwerk-Dateifreigabedienst.

2.2 Web-Enumeration & Directory Brute-Forcing

Mit Verzeichnis-Erkennungstools (gobuster / ffuf) scannten wir den Webdienst auf Port 80, um versteckte Endpunkte, administrative Portale oder Konfigurationsartefakte aufzudecken.

  • Entdeckung einer öffentlich zugänglichen Webpräsenz und Entwickler-Blogbeiträge, die interne Infrastrukturkomponenten beschreiben.
  • Identifizierung potenzieller Anwendungspfade im Zusammenhang mit Datenbank-Konfigurationsdateien und Automatisierungsskripten.

3. Initialer Zugriff (Kompromittierung auf Benutzerebene)

3.1 Entdeckung von Anmeldedaten

Durch detaillierte Analyse der Webanwendungsdateien und zusätzlicher NFS-Freigaben deckten wir gültige Entwickler-Anmeldedaten auf.

  • Benutzername: haris
  • Passwort: bestfriends

3.2 Etablierung der Benutzer-Shell via SSH

Mit den entdeckten Anmeldedaten authentifizierten wir uns am SSH-Dienst, um eine interaktive Shell mit niedrigen Privilegien auf dem Zielsystem zu etablieren:

root@kitploit:~
ssh haris@<TARGET_IP>
  • Interaktive Shell erhalten: haris@enigma:~$
  • Benutzer-Flag (user.txt) erfolgreich lokalisiert und abgerufen.

4. Lokale Enumeration & Entdeckung der Privilegieneskalation

4.1 Auditierung interner Dienste

Nach Etablierung einer Shell auf Benutzerebene überprüften wir lokale lauschende Ports und aktive Prozesse, um potenzielle Angriffsflächen zu identifizieren, die nicht extern exponiert sind:

root@kitploit:~
ss -tulpn

Wichtige Entdeckung:

  • Der OliveTin-Automatisierungsmanagement-Webdienst lief lokal auf 127.0.0.1:1337 unter root-Privilegien.

4.2 Analyse der OliveTin-Konfiguration und Schwachstellen

Weitere Untersuchungen der OliveTin-Anwendungskonfigurationsdatei (/opt/OliveTin/config.yaml) ergaben, dass Datenbank-Backup-Aktionen über einen Shell-Wrapper ausgeführt wurden. Insbesondere nutzte die Konfiguration den Parameter db_pass innerhalb eines mysqldump-Befehlsstrings:

root@kitploit:~
shell: "mysqldump -u {{ db_user }} -p'{{ db_pass }}' {{ db_name }} > /opt/backups/backup.sql"
arguments:
  - name: db_pass
    type: password

Diese Konfiguration führt zu einer kritischen Command-Injection-Schwachstelle (CVE-2026-27626), da der Parameter db_pass in einem Shell-Kontext in einfache Anführungszeichen eingeschlossen ist, aber Eingaben mit Shell-Steueroperatoren (z. B. Semikolons ;, Pipes | oder Backticks) nicht ordnungsgemäß bereinigt.


5. Ausnutzungsstrategie & Ausführung (CVE-2026-27626)

5.1 Einrichtung eines SSH-Port-Forwarding-Tunnels

Da der verwundbare OliveTin-Dienst strikt an 127.0.0.1:1337 gebunden ist, werden externe Anfragen von der angreifenden Kali-Maschine mit einem Connection refused-Fehler blockiert. Um mit dem Dienst zu interagieren, richteten wir einen lokalen Port-Forwarding-Tunnel über SSH ein:

root@kitploit:~
ssh -L 1337:127.0.0.1:1337 haris@<TARGET_IP>

5.2 Erstellung und Ausführung der Exploit-Payload

Mit einem Python-Exploit-Skript, das auf den OliveTin-API-Endpunkt (/api/olivetin.api.v1.OliveTinApiService/StartAction) abzielt, injizierten wir beliebige Systembefehle in den verwundbaren Parametervektor.

Aufgrund strikter Shell-Syntax und Verzeichnisabhängigkeiten im ursprünglichen mysqldump-Befehlswrapper konnte die direkte Dateierstellung manchmal zu Exit-Status-Fehlern führen (wie fehlende Zielverzeichnisse oder Berechtigungsbeschränkungen). Durch die Erstellung präziser Ausführungsstrings oder die direkte Abfrage des Dateisystems über die API-Schwachstelle umgingen wir Ausführungshürden.

Ausführen der Befehls-Payload über die Exploit-Schnittstelle:

root@kitploit:~
python3 CVE-2026.27626.py -u http://127.0.0.1 -x "cat /root/root.txt"

Ausführungsausgabe:

root@kitploit:~
[+] Execution ID: 7fd15259-3996-4e03-9ebd-329034ee4e0d
======================================================================
Command Output
======================================================================
exit status 127
Usage: mysqldump [OPTIONS] database [tables]
...
ae9306f5690c4812c6f9445027d0d060
sh: 1: : Permission denied
======================================================================

Das Root-Flag wurde erfolgreich direkt über den Befehlsausgabestream extrahiert.


6. Post-Exploitation & Kompromittierungsnachweis

  • Root-Flag erhalten: ae9306f5690c4812c6f9445027d0d060
  • Administrative Persistenz: Ein alternativer Persistenzmechanismus besteht darin, einen öffentlichen SSH-Schlüssel über den Command-Injection-Vektor an /root/.ssh/authorized_keys anzuhängen, was nahtlosen administrativen Terminalzugriff gewährt.

7. Behebungs- & Verteidigungsempfehlungen

  1. Eingabebereinigung & Parametrisierung: Stellen Sie sicher, dass Anwendungsparameter, die an Systembefehle übergeben werden (wie Datenbankpasswörter in OliveTin), streng gegen alphanumerische Zeichensätze validiert werden, wodurch rohe Shell-Metazeichen verboten werden.
  2. Prinzip der geringsten Privilegien: Vermeiden Sie die Ausführung von Management-Automatisierungssoftware wie OliveTin im root-Sicherheitskontext, es sei denn, dies ist absolut notwendig. Führen Sie Dienste unter dedizierten Dienstkonten mit minimalen Berechtigungen aus.
  3. Software-Updates: Aktualisieren Sie OliveTin und zugehörige Automatisierungswrapper auf gepatchte Versionen, in denen Command-Injection-Schwachstellen über templatisierte Parameter behoben sind.
  4. Netzwerksegmentierung: Beschränken Sie Management-Schnittstellen darauf, sich an Loopback-Schnittstellen zu binden, wenn die administrative Aufsicht Multi-Faktor-Authentifizierung oder netzwerkbasierte Zugriffskontrolllisten (ACLs) erfordert.
Tool herunterladen