
HTB OneTwoSeven vollständiger Walkthrough: deterministische Zugangsdaten, chroot-Symlink-Escape, RCE per Bypass der Rewrite-Regel, CVE-2024-1086 bis zu Root
Ein vollständiger, durchgängiger Walkthrough von OneTwoSeven, einer ausgemusterten HackTheBox-Linux-Maschine. Die vollständige Kette: deterministische Anmeldedaten-Generierung → Symlink-Escape aus einer SFTP-Chroot → Wiederherstellung einer Vim-Swap-Datei → SSH-Port-Forwarding zu einem per Firewall geschützten Admin-Panel → Umgehung auskommentierter Apache-RewriteRules → RCE → CVE-2024-1086 (nf_tables UAF) für Root.
Der Clou: Der „deaktivierte“ Plugin-Upload war nicht deaktiviert — der
switchdes Addon-Managers prüfteREQUEST_URI, sodass die aktive Download-Rewrite-Regel genutzt werden konnte, um den Upload-Codepfad zu erreichen. Und der absichtliche Post-Exploitation-Panic des Kernel-Exploits erzwang ein Exfiltration-by-Design-Payload.
94ab980a4ab2c7c1eb8c7f78334d5a5e42379deee25d3b678a7f0df5c055e888password = md5(REMOTE_ADDR)[:8], username = "ots-" + base64(pw[3:]) → jede IP erhält ein eigenes SFTP-Konto, und 127.0.0.1 liefert das des Admins./etc/passwd lesen → das Admin-Konto über sein GECOS-Feld (127.0.0.1) entdecken..login.php.swp aus dem Home-Verzeichnis des Admins geborgen → Panel-Zugangsdaten ots-admin / Homesweethome1 (SHA-256 mit john + rockyou geknackt).-L-Forwarding trotz /bin/false → das per Firewall geschützte Admin-Panel auf 60080 erreichen..htaccess „deaktiviert“, aber die Rewrite-Regel für addon-download.php ist aktiv; der Addon-Manager wertet REQUEST_URI aus → POST /addon-download.php?x=/addon-upload.php platziert eine PHP-Shell in addons/ → RCE als www-admin-data.CONFIG_NF_TABLES=m, User Namespaces aktiviert → Notselwyns „Flipping Pages“-PoC statisch mit musl kompiliert → Root. Der absichtliche Kernel-Panic des PoC machte Exfiltration-by-Design (Modprobe-Payload, das die Flagge per wget an einen Angreifer-Server überträgt) zum Gewinnzug.README.md - this overview
WRITEUP.md - the full walkthrough (recon → user → panel → RCE → root, findings, lessons, timeline)
LICENSE - MIT
Hinweis: Der detaillierte Walkthrough (
WRITEUP.md) ist auf Spanisch verfasst; die README dient als englische Kurzfassung.
| Bereich | Techniken |
|---|---|
| Web-Enumeration | Virtualhost-Discovery, Analyse deterministischer Anmeldedaten, anti-DoS-bewusstes Pacing |
| SFTP / Chroot | Symlink-Escape, dienstübergreifende Auflösung (Apache) |
| Forensik | Wiederherstellung von Vim-Swap-Dateien (vim -r), Quellcode-Wiederherstellung |
| Pivoting | SSH-Port-Forwarding mit eingeschränkten Konten |
| Web-Exploitation | Apache-RewriteRule-Bypass, Missbrauch von auf REQUEST_URI basierender Logik, Plugin-Upload → RCE |
| Kernel-Exploitation | CVE-2024-1086 (nf_tables UAF), statische musl-Kompilierung, Payload-Tuning (CONFIG_PHYS_MEM) |
| OpSec im Exploit-Design | Exfiltration-vor-Crash-Payloads für abstürzende Exploits |
nosymlinks ist rein dekorativ, wenn ein benachbarter Dienst (Apache) Pfade außerhalb von ihr auflöst.env_keep in sudo -l ist nie nur Deko — wenn Proxys erhalten bleiben, kann der Datenverkehr des erlaubten Befehls mit einem MITM abgefangen werden.Axel Feduzka · GitHub @dopaminauta · [email protected]
Übungswalkthrough auf einer ausgemusterten HackTheBox-Maschine. Alle Angriffe wurden in einer autorisierten Laborumgebung ausgeführt; Ziel-IPs wurden anonymisiert.
Solve et Coagula — gebunden durch EMET, getrieben von AHAVA.