
HTB OneTwoSeven 전체 워크스루: 결정적(예측 가능한) 자격 증명, chroot 심볼릭 링크 탈출, rewrite-rule 우회 RCE, CVE-2024-1086으로 root 권한 획득
OneTwoSeven의 처음부터 끝까지 완전한 워크스루로, HackTheBox의 은퇴한 Linux 머신입니다. 전체 체인: 결정적 자격 증명 생성 → SFTP chroot의 심볼릭 링크 탈출 → vim 스왑 파일 복구 → 방화벽으로 보호된 관리자 패널로 SSH 포트 포워딩 → 주석 처리된 Apache RewriteRules 우회 → RCE → CVE-2024-1086 (nf_tables UAF)로 루트 획득.
핵심 포인트: "비활성화"된 플러그인 업로드는 실제로 비활성화되지 않았습니다 — 애드온 관리자의
switch가REQUEST_URI를 기준으로 매칭했기 때문에 활성 다운로드 재작성 규칙을 활용해 업로드 코드 경로에 도달할 수 있었습니다. 그리고 커널 익스플로잇의 의도적인 사후 패닉은 설계상의 데이터 유출(exfiltration-by-design) 페이로드를 강제했습니다.
94ab980a4ab2c7c1eb8c7f78334d5a5e42379deee25d3b678a7f0df5c055e888password = md5(REMOTE_ADDR)[:8], username = "ots-" + base64(pw[3:]) → 모든 IP는 고유한 SFTP 계정을 가지며, 127.0.0.1은 관리자 계정을 산출합니다./etc/passwd를 읽습니다 → GECOS 필드(127.0.0.1)를 통해 관리자 계정을 발견합니다..login.php.swp를 복구 → 패널 자격 증명 ots-admin / Homesweethome1 (john + rockyou로 크랙된 SHA-256)./bin/false에도 불구하고 -L 포워딩을 허용합니다 → 방화벽으로 보호된 60080 관리자 패널에 도달..htaccess에서 업로드가 "비활성화"되어 있지만 재작성 규칙이 활성화되어 있습니다; 애드온 관리자는 를 기준으로 분기합니다 → 는 에 PHP 셸을 배치합니다 → .README.md - this overview
WRITEUP.md - the full walkthrough (recon → user → panel → RCE → root, findings, lessons, timeline)
LICENSE - MIT
참고: 상세 워크스루(
WRITEUP.md)는 스페인어로 작성되어 있으며, README는 영어 요약본 역할을 합니다.
nosymlinks가 없는 SFTP chroot는 인접 서비스(Apache)가 외부 경로를 해석할 수 있다면 장식에 불과합니다.sudo -l의 env_keep은 결코 장식이 아닙니다 — 프록시가 보존되면 허용된 명령의 트래픽을 MITM할 수 있습니다.Axel Feduzka · GitHub @dopaminauta · [email protected]
은퇴한 HackTheBox 머신에서의 연습용 워크스루입니다. 모든 공격은 승인된 실험실 환경에서 수행되었으며, 대상 IP는 비식별 처리되었습니다.
Solve et Coagula — EMET에 묶이고, AHAVA에 이끌린다.
addon-download.phpREQUEST_URIPOST /addon-download.php?x=/addon-upload.phpaddons/www-admin-data 권한으로 RCECONFIG_NF_TABLES=m, 사용자 네임스페이스 활성화 → Notselwyn의 "Flipping Pages" PoC를 musl로 정적 컴파일 → 루트 획득. PoC의 의도적인 커널 패닉으로 설계상의 데이터 유출(modprobe 페이로드가 플래그를 공격자 서버로 wget 전송)이 승리 수단이 되었습니다.| 영역 | 기술 |
|---|
| 웹 열거 | 가상호스트 발견, 결정적 자격 증명 분석, DoS를 고려한 속도 조절 |
| SFTP / chroot | 심볼릭 링크 탈출, 서비스 간(Apache) 경로 해석 |
| 포렌식 | Vim 스왑 파일 복구 (vim -r), 소스 복구 |
| 피보팅 | 제한된 계정으로 SSH 포트 포워딩 |
| 웹 익스플로잇 | Apache RewriteRule 우회, REQUEST_URI 기반 로직 남용, 플러그인 업로드 → RCE |
| 커널 익스플로잇 | CVE-2024-1086 (nf_tables UAF), musl 정적 컴파일, 페이로드 튜닝 (CONFIG_PHYS_MEM) |
| 익스플로잇 설계의 OpSec | 패닉 유발 익스플로잇을 위한 크래시 전 데이터 유출 페이로드 |