Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
onetwoseven-writeup — HTB OneTwoSeven: guida completa — credenziali deterministiche, escape da chroot tramite symlink, bypass delle rewrite-rule per RCE, da CVE-2024-1086 a root. | Kitploit
Strumenti/GitHubGitHub/dopaminauta/onetwoseven-writeup
Password CrackingEscalation di PrivilegiExploitMovimento LateraleSfruttamento di Applicazioni WebInformatica ForenseRaccolta InformazioniCTFPenetration Testing

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Apprendimento e Formazione
GitHubdopaminauta/onetwoseven-writeup

onetwoseven-writeup

HTB OneTwoSeven: guida completa — credenziali deterministiche, escape da chroot tramite symlink, bypass delle rewrite-rule per RCE, da CVE-2024-1086 a root.

Vedi Repository
113 giorni faNon ancora revisionato

HTB OneTwoSeven — Walkthrough Completo

type difficulty os status root

Una walkthrough completa, dall'inizio alla fine, di OneTwoSeven, una macchina Linux HackTheBox ritirata. L'intera catena: generazione deterministica delle credenziali → escape della chroot SFTP tramite symlink → recupero del file di swap di vim → port-forwarding SSH verso un pannello admin protetto da firewall → bypass delle Apache RewriteRules commentate → RCE → CVE-2024-1086 (nf_tables UAF) per root.

Il gancio: l'upload del plugin "disabilitato" non era disabilitato — lo switch del gestore degli addon faceva match su REQUEST_URI, quindi la regola di rewrite attiva per il download poteva essere sfruttata per raggiungere il percorso di codice dell'upload. E il panic post-exploitation deliberato dell'exploit del kernel ha imposto un payload progettato per l'esfiltrazione.

Flags

  • User: 94ab980a4ab2c7c1eb8c7f78334d5a5e
  • Root: 42379deee25d3b678a7f0df5c055e888

Panoramica della catena

  1. La generazione delle credenziali è deterministica — password = md5(REMOTE_ADDR)[:8], username = "ots-" + base64(pw[3:]) → ogni IP ottiene il proprio account SFTP, e 127.0.0.1 produce quello dell'admin.
  2. Escape della chroot SFTP tramite symlink — la SFTP in chroot consente i symlink; Apache li risolve all'esterno della chroot → si legge /etc/passwd → si scopre l'account admin tramite il campo GECOS (127.0.0.1).
  3. File di swap di vim di root — .login.php.swp recuperato dalla home dell'admin → credenziali del pannello ots-admin / Homesweethome1 (SHA-256 crackato con john + rockyou).
  4. Port-forward SSH — l'account SFTP dell'admin consente il forwarding -L nonostante /bin/false → si raggiunge il pannello admin 60080 protetto da firewall.
  5. Bypass della RewriteRule — upload "disabilitato" in , ma la rewrite di è attiva; il gestore degli addon fa switch su → piazza una shell PHP in → .

Contenuti

root@kitploit:~
README.md     - questa panoramica
WRITEUP.md    - la walkthrough completa (ricognizione → user → pannello → RCE → root, scoperte, lezioni, timeline)
LICENSE       - MIT

Nota: la walkthrough dettagliata (WRITEUP.md) è scritta in spagnolo; il README funge da sintesi esecutiva in inglese.

Competenze dimostrate

Lezioni

  1. Una funzionalità "disabilitata" imposta solo da una RewriteRule commentata non è un controllo di sicurezza — è un percorso a ostacoli.
  2. Una chroot SFTP senza nosymlinks è solo decorativa quando un servizio vicino (Apache) risolve i percorsi al di fuori di essa.
  3. Gli exploit del kernel con panic deliberati richiedono che il payload esfiltri i dati nello stesso istante in cui ottiene root.
  4. env_keep in sudo -l non è mai decorativo — se i proxy vengono preservati, il traffico del comando consentito può essere intercettato (MITM).

Autore

Axel Feduzka · GitHub @dopaminauta · [email protected]


Walkthrough pratica su una macchina HackTheBox ritirata. Tutti gli attacchi eseguiti in un ambiente di laboratorio autorizzato; gli IP di destinazione sono stati sanificati.


Solve et Coagula — bound by EMET, driven by AHAVA.

Scarica lo strumento
.htaccess
addon-download.php
REQUEST_URI
POST /addon-download.php?x=/addon-upload.php
addons/
RCE come www-admin-data
  • CVE-2024-1086 (nf_tables UAF) — kernel 6.1.55, CONFIG_NF_TABLES=m, user namespaces abilitati → PoC "Flipping Pages" di Notselwyn compilato staticamente con musl → root. Il panic del kernel deliberato del PoC ha reso l'esfiltrazione-by-design (payload modprobe che fa wget della flag verso un server dell'attaccante) la mossa vincente.
  • DominioTecniche
    Enumerazione webScoperta di virtualhost, analisi deterministica delle credenziali, pacing consapevole dell'anti-DoS
    SFTP / chrootEscape tramite symlink, risoluzione cross-service (Apache)
    ForensicsRecupero del file di swap di vim (vim -r), recupero del sorgente
    PivotingPort-forwarding SSH con account limitati
    Sfruttamento webBypass delle Apache RewriteRules, abuso della logica basata su REQUEST_URI, upload di plugin → RCE
    Sfruttamento del kernelCVE-2024-1086 (nf_tables UAF), compilazione statica con musl, ottimizzazione del payload (CONFIG_PHYS_MEM)
    OpSec nel design degli exploitPayload di esfiltrazione-prima-del-crash per exploit che causano panic