Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
onetwoseven-writeup — Walkthrough complet de HTB OneTwoSeven : identifiants déterministes, évasion chroot par symlink, RCE par contournement de règles de réécriture, CVE-2024-1086 jusqu'à root | Kitploit
Outils/GitHubGitHub/dopaminauta/onetwoseven-writeup
Cassage de Mots de PasseEscalade de PrivilègesExploitationMouvement LatéralExploitation d'Applications WebAnalyse ForensiqueCollecte d'InformationsCTFTests d'Intrusion

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Apprentissage et Éducation
GitHubdopaminauta/onetwoseven-writeup

onetwoseven-writeup

Walkthrough complet de HTB OneTwoSeven : identifiants déterministes, évasion chroot par symlink, RCE par contournement de règles de réécriture, CVE-2024-1086 jusqu'à root

Voir le dépôt
1il y a 14 joursPas encore vérifié

HTB OneTwoSeven — Walkthrough complet

type difficulty os status root

Un walkthrough complet, de bout en bout, de OneTwoSeven, une machine Linux HackTheBox retirée. La chaîne complète : génération déterministe d'identifiants → évasion du chroot SFTP par liens symboliques → récupération du fichier d'échange vim → redirection de port SSH vers un panneau d'administration protégé par pare-feu → contournement de règles Apache RewriteRules commentées → RCE → CVE-2024-1086 (UAF nf_tables) pour root.

Le piège : le téléversement de plugin « désactivé » n'était pas désactivé — le switch du gestionnaire d'addons correspondait sur REQUEST_URI, donc la règle de réécriture de téléchargement active pouvait être exploitée pour atteindre le chemin de code du téléversement. Et le panic post-exploitation délibéré de l'exploit noyau imposait une charge utile d'exfiltration par conception.

Flags

  • User : 94ab980a4ab2c7c1eb8c7f78334d5a5e
  • Root : 42379deee25d3b678a7f0df5c055e888

Aperçu de la chaîne

  1. La génération des identifiants est déterministe — password = md5(REMOTE_ADDR)[:8], username = "ots-" + base64(pw[3:]) → chaque IP obtient son propre compte SFTP, et 127.0.0.1 donne celui de l'administrateur.
  2. Évasion du chroot SFTP via les liens symboliques — le SFTP chrooté autorise les liens symboliques ; Apache les résout hors du chroot → lecture de /etc/passwd → découverte du compte administrateur via son champ GECOS (127.0.0.1).
  3. Fichier d'échange vim de root — .login.php.swp récupéré depuis le home de l'administrateur → identifiants du panneau ots-admin / Homesweethome1 (SHA-256 cassé avec john + rockyou).
  4. Redirection de port SSH — le compte SFTP de l'administrateur autorise le forwarding -L malgré /bin/false → atteindre le panneau d'administration 60080 protégé par pare-feu.

Contents

root@kitploit:~
README.md     - this overview
WRITEUP.md    - the full walkthrough (recon → user → panel → RCE → root, findings, lessons, timeline)
LICENSE       - MIT

Remarque : le walkthrough détaillé (WRITEUP.md) est rédigé en espagnol ; le README sert de résumé exécutif en anglais.

Compétences démontrées

Leçons

  1. Une fonctionnalité « désactivée » appliquée uniquement par une RewriteRule commentée n'est pas un contrôle de sécurité — c'est un parcours d'obstacles.
  2. Un chroot SFTP sans nosymlinks est décoratif lorsqu'un service voisin (Apache) résout des chemins à l'extérieur de celui-ci.
  3. Les exploits noyau avec panic délibérés exigent que la charge utile exfiltre les données au même instant où elle obtient root.
  4. env_keep dans sudo -l n'est jamais décoratif — si les proxys sont préservés, le trafic de la commande autorisée peut être intercepté (MITM).

Auteur

Axel Feduzka · GitHub @dopaminauta · [email protected]


Walkthrough d'entraînement sur une machine HackTheBox retirée. Toutes les attaques ont été exécutées dans un environnement de laboratoire autorisé ; les adresses IP cibles ont été anonymisées.


Solve et Coagula — lié par EMET, animé par AHAVA.

Télécharger l’outil
  • Contournement de RewriteRule — téléversement « désactivé » dans .htaccess, mais la réécriture addon-download.php est active ; le gestionnaire d'addons bascule sur REQUEST_URI → POST /addon-download.php?x=/addon-upload.php dépose un shell PHP dans addons/ → RCE en tant que www-admin-data.
  • CVE-2024-1086 (UAF nf_tables) — noyau 6.1.55, CONFIG_NF_TABLES=m, espaces de noms utilisateur activés → PoC « Flipping Pages » de Notselwyn compilé en statique avec musl → root. Le panic noyau délibéré du PoC faisait de l'exfiltration par conception (charge utile modprobe qui envoie le flag via wget vers un serveur attaquant) la manœuvre gagnante.
  • DomaineTechniques
    Énumération webDécouverte de virtualhosts, analyse déterministe des identifiants, cadencement anti-DoS
    SFTP / chrootÉvasion par lien symbolique, résolution inter-service (Apache)
    ForensiqueRécupération de fichier d'échange vim (vim -r), récupération de source
    PivotRedirection de port SSH avec des comptes restreints
    Exploitation webContournement de RewriteRule Apache, abus de logique basé sur REQUEST_URI, téléversement de plugin → RCE
    Exploitation noyauCVE-2024-1086 (UAF nf_tables), compilation statique musl, réglage de la charge utile (CONFIG_PHYS_MEM)
    OpSec dans la conception d'exploitsCharges utiles d'exfiltration avant crash pour les exploits provoquant un panic