Skip to content
KitploitKITPLOIT
ツールエクスプロイトブログ
Log in
提出
ツールエクスプロイトブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
Enigm-Writeup — Hack The Box - Enigmaマシンに関する包括的なペネトレーションテストの解説とエクスプロイトの詳細。ローカル列挙、OliveTin CVE-2026-27626コマンドインジェクション、root権限昇格を網羅しています。 | Kitploit
ツール/GitHubGitHub/abdelhakimgafernetworksec/enigm-writeup
特権昇格偵察脆弱性分析エクスプロイトウェブアプリケーション悪用ポストエクスプロイトCTFペネトレーションテスト学習と教育

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
ラボと実践
GitHubabdelhakimgafernetworksec/enigm-writeup

Enigm-Writeup

Hack The Box - Enigmaマシンに関する包括的なペネトレーションテストの解説とエクスプロイトの詳細。ローカル列挙、OliveTin CVE-2026-27626コマンドインジェクション、root権限昇格を網羅しています。

リポジトリを見る
110日前未レビュー

Hack The Box: Enigma - 総合ペネトレーションテスト & ライトアップレポート

1. エグゼクティブサマリー

Enigma は、Hack The Box でホストされている中級レベルの Linux マシンです。評価手法は、標準的なペネトレーションテストのライフサイクルに従います。すなわち、偵察、列挙、認証情報の収集による初期アクセス、ローカル列挙、そしてサービス層の脆弱性(OliveTin における CVE-2026-27626)を悪用した root 権限昇格です。本ライトアップでは、ターゲットを完全に侵害し管理者権限を掌握するために必要な、ステップバイステップのベクター分析、ツールセット、コード実行戦略、および修復ガイドラインを詳述します。


2. 情報収集 & 偵察

2.1 ネットワークポートスキャン (Nmap)

評価は、ターゲットホスト上で稼働しているオープンポートとサービスを特定するための TCP SYN スキャンから開始しました。

root@kitploit:~
nmap -p- --min-rate=1000 -T4 <TARGET_IP>

スキャン結果:

  • ポート 22/tcp (SSH): オープン、OpenSSH デーモンが稼働。
  • ポート 80/tcp (HTTP): オープン、Web アプリケーションをホストする Nginx/Apache Web サーバー。
  • ポート 2049/tcp (NFS): オープン、ネットワークファイル共有サービス。

2.2 Web 列挙 & ディレクトリブルートフォース

ディレクトリ探索ツール(gobuster / ffuf)を使用して、ポート 80 上の Web サービスをスキャンし、隠されたエンドポイント、管理ポータル、または設定アーティファクトを発見しました。

  • 公開向けの Web プレゼンスと、内部インフラストラクチャコンポーネントの概要を説明する開発者ブログ記事を発見。
  • データベース設定ファイルや自動化スクリプトに関連する可能性のあるアプリケーションパスを特定。

3. 初期アクセス (ユーザーレベルの侵害)

3.1 認証情報の発見

Web アプリケーションファイルと補助的な NFS 共有の詳細な分析を通じて、有効な開発者認証情報を発見しました。

  • ユーザー名: haris
  • パスワード: bestfriends

3.2 SSH によるユーザーシェルの確立

発見した認証情報を使用して、SSH サービスに対して認証を行い、ターゲットシステム上で対話型の低権限シェルを確立しました:

root@kitploit:~
ssh haris@<TARGET_IP>
  • 対話型シェルを取得: haris@enigma:~$
  • ユーザーフラグ (user.txt) を正常に特定し取得。

4. ローカル列挙 & 権限昇格の発見

4.1 内部サービスの監査

ユーザーレベルのシェルを確立した後、ローカルでリッスンしているポートとアクティブなプロセスを確認し、外部に公開されていない潜在的な攻撃対象領域を特定しました:

root@kitploit:~
ss -tulpn

主要な発見:

  • OliveTin 自動化管理 Web サービスが、root 権限で 127.0.0.1:1337 上でローカルに稼働していた。

4.2 OliveTin の設定と脆弱性の分析

OliveTin アプリケーション設定ファイル (/opt/OliveTin/config.yaml) をさらに検査したところ、データベースバックアップアクションがシェルラッパーを介して実行されていることが判明しました。具体的には、設定は mysqldump コマンド文字列内で db_pass パラメータを利用していました:

root@kitploit:~
shell: "mysqldump -u {{ db_user }} -p'{{ db_pass }}' {{ db_name }} > /opt/backups/backup.sql"
arguments:
  - name: db_pass
    type: password

この設定は、重大なコマンドインジェクション脆弱性(CVE-2026-27626)を導入しています。なぜなら、db_pass パラメータはシェルコンテキスト内でシングルクォートで囲まれていますが、シェル制御演算子(セミコロン ;、パイプ |、バッククォートなど)を含む入力を適切にサニタイズしていないためです。


5. 悪用戦略 & 実行 (CVE-2026-27626)

5.1 SSH ポートフォワーディングトンネルの設定

脆弱な OliveTin サービスは厳密に 127.0.0.1:1337 にバインドされているため、Kali 攻撃マシンからの外部リクエストは Connection refused エラーでブロックされます。サービスと通信するために、SSH を介してローカルポートフォワーディングトンネルを確立しました:

root@kitploit:~
ssh -L 1337:127.0.0.1:1337 haris@<TARGET_IP>

5.2 エクスプロイトペイロードの作成と実行

OliveTin API エンドポイント(/api/olivetin.api.v1.OliveTinApiService/StartAction)を標的とした Python エクスプロイトスクリプトを使用して、脆弱なパラメータベクターに任意のシステムコマンドを注入しました。

元の mysqldump コマンドラッパーにおける厳密なシェル構文とディレクトリ依存関係のため、直接的なファイル作成は時に終了ステータスエラー(ターゲットディレクトリの欠如や権限制約など)を引き起こす可能性がありました。正確な実行文字列を作成するか、API 脆弱性を通じてファイルシステムを直接クエリすることで、実行上の障害を回避しました。

エクスプロイトインターフェースを介してコマンドペイロードを実行:

root@kitploit:~
python3 CVE-2026.27626.py -u http://127.0.0.1 -x "cat /root/root.txt"

実行出力:

root@kitploit:~
[+] Execution ID: 7fd15259-3996-4e03-9ebd-329034ee4e0d
======================================================================
Command Output
======================================================================
exit status 127
Usage: mysqldump [OPTIONS] database [tables]
...
ae9306f5690c4812c6f9445027d0d060
sh: 1: : Permission denied
======================================================================

root フラグは、コマンド出力ストリームを通じて直接抽出に成功しました。


6. ポストエクスプロイテーション & 侵害の証拠

  • Root フラグ取得: ae9306f5690c4812c6f9445027d0d060
  • 管理者権限の永続化: 代替の永続化メカニズムとして、コマンドインジェクションベクターを介して SSH 公開鍵を /root/.ssh/authorized_keys に追加し、シームレスな管理者ターミナルアクセスを付与する方法があります。

7. 修復 & 防御に関する推奨事項

  1. 入力のサニタイズ & パラメータ化: システムコマンドに渡されるアプリケーションパラメータ(OliveTin のデータベースパスワードなど)が、英数字の文字セットに対して厳密に検証され、生のシェルメタ文字を禁止するようにしてください。
  2. 最小権限の原則: OliveTin のような管理自動化ソフトウェアは、絶対に必要な場合を除き、root セキュリティコンテキストで実行しないでください。サービスは最小限の権限を持つ専用のサービスアカウントで実行してください。
  3. ソフトウェアの更新: OliveTin および関連する自動化ラッパーを、テンプレート化されたパラメータを介したコマンドインジェクション脆弱性が緩和されたパッチ適用済みバージョンにアップグレードしてください。
  4. ネットワークセグメンテーション: 管理上の監督に多要素認証やネットワークレベルのアクセス制御リスト (ACL) が必要な場合は、管理インターフェースをループバックインターフェースにバインドすることを制限してください。
ツールをダウンロード