Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
onetwoseven-writeup — HTB OneTwoSeven 전체 워크스루: 결정적(예측 가능한) 자격 증명, chroot 심볼릭 링크 탈출, rewrite-rule 우회 RCE, CVE-2024-1086으로 root 권한 획득 | Kitploit
도구/GitHubGitHub/dopaminauta/onetwoseven-writeup
Password CrackingPrivilege EscalationExploitationLateral MovementWeb Application ExploitationForensicsInformation GatheringCTFPenetration TestingLearning & Education
GitHubdopaminauta/onetwoseven-writeup

onetwoseven-writeup

114일 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

HTB OneTwoSeven 전체 워크스루: 결정적(예측 가능한) 자격 증명, chroot 심볼릭 링크 탈출, rewrite-rule 우회 RCE, CVE-2024-1086으로 root 권한 획득

저장소 보기

HTB OneTwoSeven — 전체 워크스루

type difficulty os status root

OneTwoSeven의 처음부터 끝까지 완전한 워크스루로, HackTheBox의 은퇴한 Linux 머신입니다. 전체 체인: 결정적 자격 증명 생성 → SFTP chroot의 심볼릭 링크 탈출 → vim 스왑 파일 복구 → 방화벽으로 보호된 관리자 패널로 SSH 포트 포워딩 → 주석 처리된 Apache RewriteRules 우회 → RCE → CVE-2024-1086 (nf_tables UAF)로 루트 획득.

핵심 포인트: "비활성화"된 플러그인 업로드는 실제로 비활성화되지 않았습니다 — 애드온 관리자의 switch가 REQUEST_URI를 기준으로 매칭했기 때문에 활성 다운로드 재작성 규칙을 활용해 업로드 코드 경로에 도달할 수 있었습니다. 그리고 커널 익스플로잇의 의도적인 사후 패닉은 설계상의 데이터 유출(exfiltration-by-design) 페이로드를 강제했습니다.

플래그

  • User: 94ab980a4ab2c7c1eb8c7f78334d5a5e
  • Root: 42379deee25d3b678a7f0df5c055e888

체인 개요

  1. 자격 증명 생성은 결정적입니다 — password = md5(REMOTE_ADDR)[:8], username = "ots-" + base64(pw[3:]) → 모든 IP는 고유한 SFTP 계정을 가지며, 127.0.0.1은 관리자 계정을 산출합니다.
  2. 심볼릭 링크를 통한 SFTP chroot 탈출 — chroot된 SFTP는 심볼릭 링크를 허용하며, Apache는 chroot 외부에서 심볼릭 링크를 해석합니다 → /etc/passwd를 읽습니다 → GECOS 필드(127.0.0.1)를 통해 관리자 계정을 발견합니다.
  3. root의 Vim 스왑 파일 — 관리자 홈에서 .login.php.swp를 복구 → 패널 자격 증명 ots-admin / Homesweethome1 (john + rockyou로 크랙된 SHA-256).
  4. SSH 포트 포워딩 — 관리자 SFTP 계정은 /bin/false에도 불구하고 -L 포워딩을 허용합니다 → 방화벽으로 보호된 60080 관리자 패널에 도달.
  5. RewriteRule 우회 — .htaccess에서 업로드가 "비활성화"되어 있지만 재작성 규칙이 활성화되어 있습니다; 애드온 관리자는 를 기준으로 분기합니다 → 는 에 PHP 셸을 배치합니다 → .

목차

root@kitploit:~
README.md     - this overview
WRITEUP.md    - the full walkthrough (recon → user → panel → RCE → root, findings, lessons, timeline)
LICENSE       - MIT

참고: 상세 워크스루(WRITEUP.md)는 스페인어로 작성되어 있으며, README는 영어 요약본 역할을 합니다.

입증된 기술

교훈

  1. 주석 처리된 RewriteRule에 의해서만 강제되는 "비활성화" 기능은 보안 통제가 아니라 장애물 코스입니다.
  2. nosymlinks가 없는 SFTP chroot는 인접 서비스(Apache)가 외부 경로를 해석할 수 있다면 장식에 불과합니다.
  3. 의도적인 패닉을 일으키는 커널 익스플로잇은 루트를 획득하는 그 순간 데이터를 유출하는 페이로드를 요구합니다.
  4. sudo -l의 env_keep은 결코 장식이 아닙니다 — 프록시가 보존되면 허용된 명령의 트래픽을 MITM할 수 있습니다.

작성자

Axel Feduzka · GitHub @dopaminauta · [email protected]


은퇴한 HackTheBox 머신에서의 연습용 워크스루입니다. 모든 공격은 승인된 실험실 환경에서 수행되었으며, 대상 IP는 비식별 처리되었습니다.


Solve et Coagula — EMET에 묶이고, AHAVA에 이끌린다.

도구 다운로드
addon-download.php
REQUEST_URI
POST /addon-download.php?x=/addon-upload.php
addons/
www-admin-data 권한으로 RCE
  • CVE-2024-1086 (nf_tables UAF) — 커널 6.1.55, CONFIG_NF_TABLES=m, 사용자 네임스페이스 활성화 → Notselwyn의 "Flipping Pages" PoC를 musl로 정적 컴파일 → 루트 획득. PoC의 의도적인 커널 패닉으로 설계상의 데이터 유출(modprobe 페이로드가 플래그를 공격자 서버로 wget 전송)이 승리 수단이 되었습니다.
  • 영역기술
    웹 열거가상호스트 발견, 결정적 자격 증명 분석, DoS를 고려한 속도 조절
    SFTP / chroot심볼릭 링크 탈출, 서비스 간(Apache) 경로 해석
    포렌식Vim 스왑 파일 복구 (vim -r), 소스 복구
    피보팅제한된 계정으로 SSH 포트 포워딩
    웹 익스플로잇Apache RewriteRule 우회, REQUEST_URI 기반 로직 남용, 플러그인 업로드 → RCE
    커널 익스플로잇CVE-2024-1086 (nf_tables UAF), musl 정적 컴파일, 페이로드 튜닝 (CONFIG_PHYS_MEM)
    익스플로잇 설계의 OpSec패닉 유발 익스플로잇을 위한 크래시 전 데이터 유출 페이로드