
HTB OneTwoSeven: guida completa — credenziali deterministiche, escape da chroot tramite symlink, bypass delle rewrite-rule per RCE, da CVE-2024-1086 a root.
Una walkthrough completa, dall'inizio alla fine, di OneTwoSeven, una macchina Linux HackTheBox ritirata. L'intera catena: generazione deterministica delle credenziali → escape della chroot SFTP tramite symlink → recupero del file di swap di vim → port-forwarding SSH verso un pannello admin protetto da firewall → bypass delle Apache RewriteRules commentate → RCE → CVE-2024-1086 (nf_tables UAF) per root.
Il gancio: l'upload del plugin "disabilitato" non era disabilitato — lo
switchdel gestore degli addon faceva match suREQUEST_URI, quindi la regola di rewrite attiva per il download poteva essere sfruttata per raggiungere il percorso di codice dell'upload. E il panic post-exploitation deliberato dell'exploit del kernel ha imposto un payload progettato per l'esfiltrazione.
94ab980a4ab2c7c1eb8c7f78334d5a5e42379deee25d3b678a7f0df5c055e888password = md5(REMOTE_ADDR)[:8], username = "ots-" + base64(pw[3:]) → ogni IP ottiene il proprio account SFTP, e 127.0.0.1 produce quello dell'admin./etc/passwd → si scopre l'account admin tramite il campo GECOS (127.0.0.1)..login.php.swp recuperato dalla home dell'admin → credenziali del pannello ots-admin / Homesweethome1 (SHA-256 crackato con john + rockyou).-L nonostante /bin/false → si raggiunge il pannello admin 60080 protetto da firewall.README.md - questa panoramica
WRITEUP.md - la walkthrough completa (ricognizione → user → pannello → RCE → root, scoperte, lezioni, timeline)
LICENSE - MIT
Nota: la walkthrough dettagliata (
WRITEUP.md) è scritta in spagnolo; il README funge da sintesi esecutiva in inglese.
nosymlinks è solo decorativa quando un servizio vicino (Apache) risolve i percorsi al di fuori di essa.env_keep in sudo -l non è mai decorativo — se i proxy vengono preservati, il traffico del comando consentito può essere intercettato (MITM).Axel Feduzka · GitHub @dopaminauta · [email protected]
Walkthrough pratica su una macchina HackTheBox ritirata. Tutti gli attacchi eseguiti in un ambiente di laboratorio autorizzato; gli IP di destinazione sono stati sanificati.
Solve et Coagula — bound by EMET, driven by AHAVA.
.htaccessaddon-download.phpREQUEST_URIPOST /addon-download.php?x=/addon-upload.phpaddons/www-admin-dataCONFIG_NF_TABLES=m, user namespaces abilitati → PoC "Flipping Pages" di Notselwyn compilato staticamente con musl → root. Il panic del kernel deliberato del PoC ha reso l'esfiltrazione-by-design (payload modprobe che fa wget della flag verso un server dell'attaccante) la mossa vincente.| Dominio | Tecniche |
|---|
| Enumerazione web | Scoperta di virtualhost, analisi deterministica delle credenziali, pacing consapevole dell'anti-DoS |
| SFTP / chroot | Escape tramite symlink, risoluzione cross-service (Apache) |
| Forensics | Recupero del file di swap di vim (vim -r), recupero del sorgente |
| Pivoting | Port-forwarding SSH con account limitati |
| Sfruttamento web | Bypass delle Apache RewriteRules, abuso della logica basata su REQUEST_URI, upload di plugin → RCE |
| Sfruttamento del kernel | CVE-2024-1086 (nf_tables UAF), compilazione statica con musl, ottimizzazione del payload (CONFIG_PHYS_MEM) |
| OpSec nel design degli exploit | Payload di esfiltrazione-prima-del-crash per exploit che causano panic |