Skip to content
KitploitKITPLOIT
도구블로그
Log in
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
onetwoseven-writeup — HTB OneTwoSeven 전체 워크스루: 결정적(예측 가능한) 자격 증명, chroot 심볼릭 링크 탈출, rewrite-rule 우회 RCE, CVE-2024-1086으로 root 권한 획득 | Kitploit
도구/GitHubGitHub/dopaminauta/onetwoseven-writeup
Password CrackingPrivilege EscalationExploitationLateral MovementWeb Application ExploitationForensicsInformation GatheringCTFPenetration TestingLearning & Education
GitHubdopaminauta/onetwoseven-writeup
1171개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

onetwoseven-writeup

HTB OneTwoSeven 전체 워크스루: 결정적(예측 가능한) 자격 증명, chroot 심볼릭 링크 탈출, rewrite-rule 우회 RCE, CVE-2024-1086으로 root 권한 획득

저장소 보기

HTB OneTwoSeven — 전체 워크스루

type difficulty os status root

OneTwoSeven의 처음부터 끝까지 완전한 워크스루로, HackTheBox의 은퇴한 Linux 머신입니다. 전체 체인: 결정적 자격 증명 생성 → SFTP chroot의 심볼릭 링크 탈출 → vim 스왑 파일 복구 → 방화벽으로 보호된 관리자 패널로 SSH 포트 포워딩 → 주석 처리된 Apache RewriteRules 우회 → RCE → CVE-2024-1086 (nf_tables UAF)로 루트 획득.

핵심 포인트: "비활성화"된 플러그인 업로드는 실제로 비활성화되지 않았습니다 — 애드온 관리자의 switch가 REQUEST_URI를 기준으로 매칭했기 때문에 활성 다운로드 재작성 규칙을 활용해 업로드 코드 경로에 도달할 수 있었습니다. 그리고 커널 익스플로잇의 의도적인 사후 패닉은 설계상의 데이터 유출(exfiltration-by-design) 페이로드를 강제했습니다.

플래그

  • User: 94ab980a4ab2c7c1eb8c7f78334d5a5e
  • Root: 42379deee25d3b678a7f0df5c055e888

체인 개요

  1. 자격 증명 생성은 결정적입니다 — password = md5(REMOTE_ADDR)[:8], username = "ots-" + base64(pw[3:]) → 모든 IP는 고유한 SFTP 계정을 가지며, 127.0.0.1은 관리자 계정을 산출합니다.
  2. 심볼릭 링크를 통한 SFTP chroot 탈출 — chroot된 SFTP는 심볼릭 링크를 허용하며, Apache는 chroot 외부에서 심볼릭 링크를 해석합니다 → /etc/passwd를 읽습니다 → GECOS 필드(127.0.0.1)를 통해 관리자 계정을 발견합니다.
  3. root의 Vim 스왑 파일 — 관리자 홈에서 .login.php.swp를 복구 → 패널 자격 증명 ots-admin / Homesweethome1 (john + rockyou로 크랙된 SHA-256).
  4. SSH 포트 포워딩 — 관리자 SFTP 계정은 /bin/false에도 불구하고 -L 포워딩을 허용합니다 → 방화벽으로 보호된 60080 관리자 패널에 도달.
  5. RewriteRule 우회 — .htaccess에서 업로드가 "비활성화"되어 있지만 addon-download.php 재작성 규칙이 활성화되어 있습니다; 애드온 관리자는 REQUEST_URI를 기준으로 분기합니다 → POST /addon-download.php?x=/addon-upload.php는 addons/에 PHP 셸을 배치합니다 → www-admin-data 권한으로 RCE.
  6. CVE-2024-1086 (nf_tables UAF) — 커널 6.1.55, CONFIG_NF_TABLES=m, 사용자 네임스페이스 활성화 → Notselwyn의 "Flipping Pages" PoC를 musl로 정적 컴파일 → 루트 획득. PoC의 의도적인 커널 패닉으로 설계상의 데이터 유출(modprobe 페이로드가 플래그를 공격자 서버로 wget 전송)이 승리 수단이 되었습니다.

목차

README.md     - this overview
WRITEUP.md    - the full walkthrough (recon → user → panel → RCE → root, findings, lessons, timeline)
LICENSE       - MIT

참고: 상세 워크스루(WRITEUP.md)는 스페인어로 작성되어 있으며, README는 영어 요약본 역할을 합니다.

입증된 기술

영역기술
웹 열거가상호스트 발견, 결정적 자격 증명 분석, DoS를 고려한 속도 조절
SFTP / chroot심볼릭 링크 탈출, 서비스 간(Apache) 경로 해석
포렌식Vim 스왑 파일 복구 (vim -r), 소스 복구
피보팅제한된 계정으로 SSH 포트 포워딩
웹 익스플로잇Apache RewriteRule 우회, REQUEST_URI 기반 로직 남용, 플러그인 업로드 → RCE
커널 익스플로잇CVE-2024-1086 (nf_tables UAF), musl 정적 컴파일, 페이로드 튜닝 (CONFIG_PHYS_MEM)
익스플로잇 설계의 OpSec패닉 유발 익스플로잇을 위한 크래시 전 데이터 유출 페이로드

교훈

  1. 주석 처리된 RewriteRule에 의해서만 강제되는 "비활성화" 기능은 보안 통제가 아니라 장애물 코스입니다.
  2. nosymlinks가 없는 SFTP chroot는 인접 서비스(Apache)가 외부 경로를 해석할 수 있다면 장식에 불과합니다.
  3. 의도적인 패닉을 일으키는 커널 익스플로잇은 루트를 획득하는 그 순간 데이터를 유출하는 페이로드를 요구합니다.
  4. sudo -l의 env_keep은 결코 장식이 아닙니다 — 프록시가 보존되면 허용된 명령의 트래픽을 MITM할 수 있습니다.

작성자

Axel Feduzka · GitHub @dopaminauta · [email protected]


은퇴한 HackTheBox 머신에서의 연습용 워크스루입니다. 모든 공격은 승인된 실험실 환경에서 수행되었으며, 대상 IP는 비식별 처리되었습니다.


Solve et Coagula — EMET에 묶이고, AHAVA에 이끌린다.

도구 다운로드