
HTB OneTwoSeven पूर्ण वॉकथ्रू: निर्धारित क्रेडेंशियल्स, chroot सिमलिंक एस्केप, rewrite-rule बायपास RCE, CVE-2024-1086 से रूट
OneTwoSeven — एक सेवानिवृत्त HackTheBox Linux मशीन — का संपूर्ण, अंत-से-अंत वॉकथ्रू। पूरी श्रृंखला: नियतात्मक क्रेडेंशियल जनरेशन → SFTP chroot से symlink पलायन → vim स्वैप फ़ाइल पुनर्प्राप्ति → फ़ायरवॉल-सुरक्षित एडमिन पैनल तक SSH पोर्ट-फ़ॉरवर्डिंग → टिप्पणी-किए गए Apache RewriteRules का बायपास → RCE → CVE-2024-1086 (nf_tables UAF) द्वारा root।
मुख्य आकर्षण: "अक्षम" किया गया प्लगइन अपलोड वास्तव में अक्षम नहीं था — ऐडऑन मैनेजर का
switchREQUEST_URIपर मैच करता था, इसलिए सक्रिय डाउनलोड रीराइट नियम का लाभ उठाकर अपलोड कोड पथ तक पहुँचा जा सकता था। और कर्नेल एक्सप्लॉइट के जानबूझकर किए गए पोस्ट-एक्सप्लॉइटेशन पैनिक ने exfiltration-by-design पेलोड को बाध्य कर दिया।
94ab980a4ab2c7c1eb8c7f78334d5a5e42379deee25d3b678a7f0df5c055e888password = md5(REMOTE_ADDR)[:8], username = "ots-" + base64(pw[3:]) → हर IP को अपना स्वयं का SFTP खाता मिलता है, और 127.0.0.1 से एडमिन का खाता प्राप्त होता है।/etc/passwd पढ़ें → GECOS फ़ील्ड (127.0.0.1) के माध्यम से एडमिन खाते का पता लगाएँ।.login.php.swp पुनर्प्राप्त → पैनल क्रेडेंशियल ots-admin / Homesweethome1 (john + rockzone से SHA-256 क्रैक किया गया)।/bin/false के बावजूद -L फ़ॉरवर्डिंग की अनुमति देता है → फ़ायरवॉल-सुरक्षित 60080 एडमिन पैनल तक पहुँचें।.htaccess में अपलोड "अक्षम" है, लेकिन addon-download.php रीराइट सक्रिय है; ऐडऑन मैनेजर REQUEST_URI पर स्विच करता है → POST /addon-download.php?x=/addon-upload.php addons/ में एक PHP शेल डाल देता है → www-admin-data के रूप में RCE।CONFIG_NF_TABLES=m, user namespaces सक्षम → Notselwyn का "Flipping Pages" PoC musl के साथ static कंपाइल किया गया → root। PoC के जानबूझकर किए गए कर्नेल पैनिक ने exfiltration-by-design (modprobe पेलोड फ़्लैग को एक हमलावर सर्वर पर wget करता है) को विजयी चाल बना दिया।README.md - this overview
WRITEUP.md - the full walkthrough (recon → user → panel → RCE → root, findings, lessons, timeline)
LICENSE - MIT
नोट: विस्तृत वॉकथ्रू (
WRITEUP.md) स्पेनिश में लिखा गया है; README अंग्रेज़ी कार्यकारी सारांश के रूप में कार्य करता है।
| डोमेन | तकनीकें |
|---|---|
| वेब एन्यूमरेशन | वर्चुअलहोस्ट खोज, नियतात्मक क्रेडेंशियल विश्लेषण, एंटी-DoS-जागरूक गति |
| SFTP / chroot | Symlink पलायन, क्रॉस-सर्विस (Apache) रिज़ॉल्यूशन |
| फोरेंसिक्स | Vim स्वैप फ़ाइल पुनर्प्राप्ति (vim -r), स्रोत पुनर्प्राप्ति |
| पिवटिंग | प्रतिबंधित खातों के साथ SSH पोर्ट-फ़ॉरवर्डिंग |
| वेब एक्सप्लॉइटेशन | Apache RewriteRule बायपास, REQUEST_URI-आधारित लॉजिक दुरुपयोग, प्लगइन अपलोड → RCE |
| कर्नेल एक्सप्लॉइटेशन | CVE-2024-1086 (nf_tables UAF), static musl कंपाइलेशन, पेलोड ट्यूनिंग (CONFIG_PHYS_MEM) |
| एक्सप्लॉइट डिज़ाइन में OpSec | पैनिक करने वाले एक्सप्लॉइट्स के लिए क्रैश-पूर्व एक्सफिल्ट्रेशन पेलोड |
nosymlinks के बिना एक SFTP chroot तब दिखावा मात्र है जब कोई पड़ोसी सेवा (Apache) उसके बाहर के पथों को हल करती है।sudo -l में env_keep कभी दिखावा नहीं है — यदि प्रॉक्सी संरक्षित हैं, तो अनुमत कमांड के ट्रैफ़िक का MITM किया जा सकता है।Axel Feduzka · GitHub @dopaminauta · [email protected]
एक सेवानिवृत्त HackTheBox मशीन पर अभ्यास वॉकथ्रू। सभी आक्रमण एक अधिकृत लैब वातावरण में निष्पादित किए गए; लक्ष्य IPs को सैनिटाइज़ किया गया।
Solve et Coagula — bound by EMET, driven by AHAVA.