
HTB OneTwoSeven पूर्ण वॉकथ्रू: निर्धारित क्रेडेंशियल्स, chroot सिमलिंक एस्केप, rewrite-rule बायपास RCE, CVE-2024-1086 से रूट
OneTwoSeven — एक सेवानिवृत्त HackTheBox Linux मशीन — का संपूर्ण, अंत-से-अंत वॉकथ्रू। पूरी श्रृंखला: नियतात्मक क्रेडेंशियल जनरेशन → SFTP chroot से symlink पलायन → vim स्वैप फ़ाइल पुनर्प्राप्ति → फ़ायरवॉल-सुरक्षित एडमिन पैनल तक SSH पोर्ट-फ़ॉरवर्डिंग → टिप्पणी-किए गए Apache RewriteRules का बायपास → RCE → CVE-2024-1086 (nf_tables UAF) द्वारा root।
मुख्य आकर्षण: "अक्षम" किया गया प्लगइन अपलोड वास्तव में अक्षम नहीं था — ऐडऑन मैनेजर का
switchREQUEST_URIपर मैच करता था, इसलिए सक्रिय डाउनलोड रीराइट नियम का लाभ उठाकर अपलोड कोड पथ तक पहुँचा जा सकता था। और कर्नेल एक्सप्लॉइट के जानबूझकर किए गए पोस्ट-एक्सप्लॉइटेशन पैनिक ने exfiltration-by-design पेलोड को बाध्य कर दिया।
94ab980a4ab2c7c1eb8c7f78334d5a5e42379deee25d3b678a7f0df5c055e888password = md5(REMOTE_ADDR)[:8], username = "ots-" + base64(pw[3:]) → हर IP को अपना स्वयं का SFTP खाता मिलता है, और 127.0.0.1 से एडमिन का खाता प्राप्त होता है।/etc/passwd पढ़ें → GECOS फ़ील्ड (127.0.0.1) के माध्यम से एडमिन खाते का पता लगाएँ।.login.php.swp पुनर्प्राप्त → पैनल क्रेडेंशियल ots-admin / Homesweethome1 (john + rockzone से SHA-256 क्रैक किया गया)।/bin/false के बावजूद -L फ़ॉरवर्डिंग की अनुमति देता है → फ़ायरवॉल-सुरक्षित 60080 एडमिन पैनल तक पहुँचें।.htaccess में अपलोड "अक्षम" है, लेकिन रीराइट सक्रिय है; ऐडऑन मैनेजर पर स्विच करता है → में एक PHP शेल डाल देता है → ।README.md - this overview
WRITEUP.md - the full walkthrough (recon → user → panel → RCE → root, findings, lessons, timeline)
LICENSE - MIT
नोट: विस्तृत वॉकथ्रू (
WRITEUP.md) स्पेनिश में लिखा गया है; README अंग्रेज़ी कार्यकारी सारांश के रूप में कार्य करता है।
nosymlinks के बिना एक SFTP chroot तब दिखावा मात्र है जब कोई पड़ोसी सेवा (Apache) उसके बाहर के पथों को हल करती है।sudo -l में env_keep कभी दिखावा नहीं है — यदि प्रॉक्सी संरक्षित हैं, तो अनुमत कमांड के ट्रैफ़िक का MITM किया जा सकता है।Axel Feduzka · GitHub @dopaminauta · [email protected]
एक सेवानिवृत्त HackTheBox मशीन पर अभ्यास वॉकथ्रू। सभी आक्रमण एक अधिकृत लैब वातावरण में निष्पादित किए गए; लक्ष्य IPs को सैनिटाइज़ किया गया।
Solve et Coagula — bound by EMET, driven by AHAVA.
addon-download.phpREQUEST_URIPOST /addon-download.php?x=/addon-upload.phpaddons/www-admin-data के रूप में RCECONFIG_NF_TABLES=m, user namespaces सक्षम → Notselwyn का "Flipping Pages" PoC musl के साथ static कंपाइल किया गया → root। PoC के जानबूझकर किए गए कर्नेल पैनिक ने exfiltration-by-design (modprobe पेलोड फ़्लैग को एक हमलावर सर्वर पर wget करता है) को विजयी चाल बना दिया।| डोमेन | तकनीकें |
|---|
| वेब एन्यूमरेशन | वर्चुअलहोस्ट खोज, नियतात्मक क्रेडेंशियल विश्लेषण, एंटी-DoS-जागरूक गति |
| SFTP / chroot | Symlink पलायन, क्रॉस-सर्विस (Apache) रिज़ॉल्यूशन |
| फोरेंसिक्स | Vim स्वैप फ़ाइल पुनर्प्राप्ति (vim -r), स्रोत पुनर्प्राप्ति |
| पिवटिंग | प्रतिबंधित खातों के साथ SSH पोर्ट-फ़ॉरवर्डिंग |
| वेब एक्सप्लॉइटेशन | Apache RewriteRule बायपास, REQUEST_URI-आधारित लॉजिक दुरुपयोग, प्लगइन अपलोड → RCE |
| कर्नेल एक्सप्लॉइटेशन | CVE-2024-1086 (nf_tables UAF), static musl कंपाइलेशन, पेलोड ट्यूनिंग (CONFIG_PHYS_MEM) |
| एक्सप्लॉइट डिज़ाइन में OpSec | पैनिक करने वाले एक्सप्लॉइट्स के लिए क्रैश-पूर्व एक्सफिल्ट्रेशन पेलोड |