
Walkthrough completo de HTB OneTwoSeven: credenciales deterministas, escape de symlink chroot, RCE por bypass de reglas de reescritura, CVE-2024-1086 hasta root
Un walkthrough completo, de principio a fin, de OneTwoSeven, una máquina Linux retirada de HackTheBox. La cadena completa: generación determinista de credenciales → escape del chroot de SFTP mediante enlaces simbólicos → recuperación del archivo swap de vim → reenvío de puertos SSH a un panel de administración protegido por firewall → derivación de las RewriteRules de Apache comentadas → RCE → CVE-2024-1086 (nf_tables UAF) para root.
El gancho: la subida de plugins «deshabilitada» no estaba deshabilitada — el
switchdel gestor de addons se basaba enREQUEST_URI, de modo que la regla de reescritura de descarga activa podía aprovecharse para alcanzar la ruta de código de subida. Y el pánico deliberado posterior a la explotación del exploit de kernel obligó a un payload de exfiltración por diseño.
94ab980a4ab2c7c1eb8c7f78334d5a5e42379deee25d3b678a7f0df5c055e888password = md5(REMOTE_ADDR)[:8], username = "ots-" + base64(pw[3:]) → cada IP obtiene su propia cuenta SFTP, y 127.0.0.1 produce la del administrador./etc/passwd → descubrir la cuenta del administrador mediante su campo GECOS (127.0.0.1)..login.php.swp recuperado del home del administrador → credenciales del panel ots-admin / Homesweethome1 (SHA-256 descifrado con john + rockyou).-L a pesar de /bin/false → alcanzar el panel de administración 60080 protegido por firewall.README.md - this overview
WRITEUP.md - the full walkthrough (recon → user → panel → RCE → root, findings, lessons, timeline)
LICENSE - MIT
Nota: el walkthrough detallado (
WRITEUP.md) está escrito en español; el README sirve como resumen ejecutivo en inglés.
nosymlinks es decorativo cuando un servicio vecino (Apache) resuelve rutas fuera de él.env_keep en sudo -l nunca es decoración — si se conservan los proxies, el tráfico del comando permitido puede ser interceptado (MITM).Axel Feduzka · GitHub @dopaminauta · [email protected]
Walkthrough de práctica en una máquina retirada de HackTheBox. Todos los ataques se ejecutaron en un entorno de laboratorio autorizado; las IPs objetivo han sido anonimizadas.
Solve et Coagula — ligado por EMET, impulsado por AHAVA.
.htaccessaddon-download.phpREQUEST_URIPOST /addon-download.php?x=/addon-upload.phpaddons/www-admin-dataCONFIG_NF_TABLES=m, user namespaces habilitados → PoC «Flipping Pages» de Notselwyn compilado estáticamente con musl → root. El pánico de kernel deliberado del PoC convirtió la exfiltración por diseño (el payload de modprobe envía la flag con wget a un servidor del atacante) en la jugada ganadora.| Dominio | Técnicas |
|---|
| Enumeración web | Descubrimiento de virtualhosts, análisis determinista de credenciales, ritmo consciente de anti-DoS |
| SFTP / chroot | Escape mediante enlaces simbólicos, resolución entre servicios (Apache) |
| Forense | Recuperación de archivos swap de Vim (vim -r), recuperación de código fuente |
| Pivoting | Reenvío de puertos SSH con cuentas restringidas |
| Explotación web | Bypass de RewriteRule de Apache, abuso de lógica basada en REQUEST_URI, subida de plugin → RCE |
| Explotación del kernel | CVE-2024-1086 (nf_tables UAF), compilación estática con musl, ajuste del payload (CONFIG_PHYS_MEM) |
| OpSec en el diseño de exploits | Payloads de exfiltración antes del crash para exploits que provocan pánico |