Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Herramientas/GitHubGitHub/dopaminauta/onetwoseven-writeup
Descifrado de ContraseñasEscalada de PrivilegiosExplotaciónMovimiento LateralExplotación de Aplicaciones WebAnálisis ForenseRecopilación de InformaciónCTFPruebas de Penetración

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Aprendizaje y Educación
GitHubdopaminauta/onetwoseven-writeup

onetwoseven-writeup

Walkthrough completo de HTB OneTwoSeven: credenciales deterministas, escape de symlink chroot, RCE por bypass de reglas de reescritura, CVE-2024-1086 hasta root

Ver Repositorio
1hace 14 díasAún no revisado

HTB OneTwoSeven — Walkthrough completo

type difficulty os status root

Un walkthrough completo, de principio a fin, de OneTwoSeven, una máquina Linux retirada de HackTheBox. La cadena completa: generación determinista de credenciales → escape del chroot de SFTP mediante enlaces simbólicos → recuperación del archivo swap de vim → reenvío de puertos SSH a un panel de administración protegido por firewall → derivación de las RewriteRules de Apache comentadas → RCE → CVE-2024-1086 (nf_tables UAF) para root.

El gancho: la subida de plugins «deshabilitada» no estaba deshabilitada — el switch del gestor de addons se basaba en REQUEST_URI, de modo que la regla de reescritura de descarga activa podía aprovecharse para alcanzar la ruta de código de subida. Y el pánico deliberado posterior a la explotación del exploit de kernel obligó a un payload de exfiltración por diseño.

Banderas

  • Usuario: 94ab980a4ab2c7c1eb8c7f78334d5a5e
  • Root: 42379deee25d3b678a7f0df5c055e888

Resumen de la cadena

  1. La generación de credenciales es determinista — password = md5(REMOTE_ADDR)[:8], username = "ots-" + base64(pw[3:]) → cada IP obtiene su propia cuenta SFTP, y 127.0.0.1 produce la del administrador.
  2. Escape del chroot de SFTP mediante enlaces simbólicos — el SFTP con chroot permite enlaces simbólicos; Apache los resuelve fuera del chroot → leer /etc/passwd → descubrir la cuenta del administrador mediante su campo GECOS (127.0.0.1).
  3. Archivo swap de Vim de root — .login.php.swp recuperado del home del administrador → credenciales del panel ots-admin / Homesweethome1 (SHA-256 descifrado con john + rockyou).
  4. Reenvío de puertos SSH — la cuenta SFTP del administrador permite el reenvío -L a pesar de /bin/false → alcanzar el panel de administración 60080 protegido por firewall.
  5. — subida «deshabilitada» en , pero la reescritura de está activa; el gestor de addons decide en función de → deposita una shell PHP en → .

Contenido

root@kitploit:~
README.md     - this overview
WRITEUP.md    - the full walkthrough (recon → user → panel → RCE → root, findings, lessons, timeline)
LICENSE       - MIT

Nota: el walkthrough detallado (WRITEUP.md) está escrito en español; el README sirve como resumen ejecutivo en inglés.

Habilidades demostradas

Lecciones

  1. Una función «deshabilitada» respaldada únicamente por una RewriteRule comentada no es un control de seguridad — es una carrera de obstáculos.
  2. Un chroot de SFTP sin nosymlinks es decorativo cuando un servicio vecino (Apache) resuelve rutas fuera de él.
  3. Los exploits de kernel con pánicos deliberados exigen que el payload exfiltre datos en el mismo instante en que obtiene root.
  4. env_keep en sudo -l nunca es decoración — si se conservan los proxies, el tráfico del comando permitido puede ser interceptado (MITM).

Autor

Axel Feduzka · GitHub @dopaminauta · [email protected]


Walkthrough de práctica en una máquina retirada de HackTheBox. Todos los ataques se ejecutaron en un entorno de laboratorio autorizado; las IPs objetivo han sido anonimizadas.


Solve et Coagula — ligado por EMET, impulsado por AHAVA.

Descargar herramienta
Bypass de RewriteRule
.htaccess
addon-download.php
REQUEST_URI
POST /addon-download.php?x=/addon-upload.php
addons/
RCE como www-admin-data
  • CVE-2024-1086 (nf_tables UAF) — kernel 6.1.55, CONFIG_NF_TABLES=m, user namespaces habilitados → PoC «Flipping Pages» de Notselwyn compilado estáticamente con musl → root. El pánico de kernel deliberado del PoC convirtió la exfiltración por diseño (el payload de modprobe envía la flag con wget a un servidor del atacante) en la jugada ganadora.
  • DominioTécnicas
    Enumeración webDescubrimiento de virtualhosts, análisis determinista de credenciales, ritmo consciente de anti-DoS
    SFTP / chrootEscape mediante enlaces simbólicos, resolución entre servicios (Apache)
    ForenseRecuperación de archivos swap de Vim (vim -r), recuperación de código fuente
    PivotingReenvío de puertos SSH con cuentas restringidas
    Explotación webBypass de RewriteRule de Apache, abuso de lógica basada en REQUEST_URI, subida de plugin → RCE
    Explotación del kernelCVE-2024-1086 (nf_tables UAF), compilación estática con musl, ajuste del payload (CONFIG_PHYS_MEM)
    OpSec en el diseño de exploitsPayloads de exfiltración antes del crash para exploits que provocan pánico