
Walkthrough complet de HTB OneTwoSeven : identifiants déterministes, évasion chroot par symlink, RCE par contournement de règles de réécriture, CVE-2024-1086 jusqu'à root
Un walkthrough complet, de bout en bout, de OneTwoSeven, une machine Linux HackTheBox retirée. La chaîne complète : génération déterministe d'identifiants → évasion du chroot SFTP par liens symboliques → récupération du fichier d'échange vim → redirection de port SSH vers un panneau d'administration protégé par pare-feu → contournement de règles Apache RewriteRules commentées → RCE → CVE-2024-1086 (UAF nf_tables) pour root.
Le piège : le téléversement de plugin « désactivé » n'était pas désactivé — le
switchdu gestionnaire d'addons correspondait surREQUEST_URI, donc la règle de réécriture de téléchargement active pouvait être exploitée pour atteindre le chemin de code du téléversement. Et le panic post-exploitation délibéré de l'exploit noyau imposait une charge utile d'exfiltration par conception.
94ab980a4ab2c7c1eb8c7f78334d5a5e42379deee25d3b678a7f0df5c055e888password = md5(REMOTE_ADDR)[:8], username = "ots-" + base64(pw[3:]) → chaque IP obtient son propre compte SFTP, et 127.0.0.1 donne celui de l'administrateur./etc/passwd → découverte du compte administrateur via son champ GECOS (127.0.0.1)..login.php.swp récupéré depuis le home de l'administrateur → identifiants du panneau ots-admin / Homesweethome1 (SHA-256 cassé avec john + rockyou).-L malgré /bin/false → atteindre le panneau d'administration 60080 protégé par pare-feu.README.md - this overview
WRITEUP.md - the full walkthrough (recon → user → panel → RCE → root, findings, lessons, timeline)
LICENSE - MIT
Remarque : le walkthrough détaillé (
WRITEUP.md) est rédigé en espagnol ; le README sert de résumé exécutif en anglais.
nosymlinks est décoratif lorsqu'un service voisin (Apache) résout des chemins à l'extérieur de celui-ci.env_keep dans sudo -l n'est jamais décoratif — si les proxys sont préservés, le trafic de la commande autorisée peut être intercepté (MITM).Axel Feduzka · GitHub @dopaminauta · [email protected]
Walkthrough d'entraînement sur une machine HackTheBox retirée. Toutes les attaques ont été exécutées dans un environnement de laboratoire autorisé ; les adresses IP cibles ont été anonymisées.
Solve et Coagula — lié par EMET, animé par AHAVA.
.htaccess, mais la réécriture addon-download.php est active ; le gestionnaire d'addons bascule sur REQUEST_URI → POST /addon-download.php?x=/addon-upload.php dépose un shell PHP dans addons/ → RCE en tant que www-admin-data.CONFIG_NF_TABLES=m, espaces de noms utilisateur activés → PoC « Flipping Pages » de Notselwyn compilé en statique avec musl → root. Le panic noyau délibéré du PoC faisait de l'exfiltration par conception (charge utile modprobe qui envoie le flag via wget vers un serveur attaquant) la manœuvre gagnante.| Domaine | Techniques |
|---|
| Énumération web | Découverte de virtualhosts, analyse déterministe des identifiants, cadencement anti-DoS |
| SFTP / chroot | Évasion par lien symbolique, résolution inter-service (Apache) |
| Forensique | Récupération de fichier d'échange vim (vim -r), récupération de source |
| Pivot | Redirection de port SSH avec des comptes restreints |
| Exploitation web | Contournement de RewriteRule Apache, abus de logique basé sur REQUEST_URI, téléversement de plugin → RCE |
| Exploitation noyau | CVE-2024-1086 (UAF nf_tables), compilation statique musl, réglage de la charge utile (CONFIG_PHYS_MEM) |
| OpSec dans la conception d'exploits | Charges utiles d'exfiltration avant crash pour les exploits provoquant un panic |