Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Enigm-Writeup — Write-up abrangente de teste de penetração e detalhes de exploit para a máquina Hack The Box - Enigma, cobrindo enumeração local, injeção de comandos no OliveTin CVE-2026-27626 e escalação de privilégios para root | Kitploit
Ferramentas/GitHubGitHub/abdelhakimgafernetworksec/enigm-writeup
Escalada de PrivilégiosReconhecimentoAnálise de VulnerabilidadesExploraçãoExploração de Aplicações WebPós-ExploraçãoCTFTestes de PenetraçãoAprendizado e Educação

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Labs e Prática
GitHubabdelhakimgafernetworksec/enigm-writeup

Enigm-Writeup

Write-up abrangente de teste de penetração e detalhes de exploit para a máquina Hack The Box - Enigma, cobrindo enumeração local, injeção de comandos no OliveTin CVE-2026-27626 e escalação de privilégios para root

Ver Repositório
11há 1 diaAinda não revisado

Hack The Box: Enigma - Relatório Abrangente de Teste de Penetração e Write-Up

1. Resumo Executivo

Enigma é uma máquina Linux de nível intermediário hospedada no Hack The Box. A metodologia de avaliação segue um ciclo de vida padrão de teste de penetração: reconhecimento, enumeração, acesso inicial por meio de coleta de credenciais, enumeração local e escalação de privilégios para root através de uma vulnerabilidade na camada de serviço (CVE-2026-27626 no OliveTin). Este write-up detalha a análise vetorial passo a passo, os conjuntos de ferramentas, as estratégias de execução de código e as diretrizes de remediação necessárias para comprometer completamente o alvo e garantir o controle administrativo.


2. Coleta de Informações e Reconhecimento

2.1 Varredura de Portas de Rede (Nmap)

A avaliação começou com uma varredura TCP SYN para identificar portas abertas e serviços em execução no host alvo.

root@kitploit:~
nmap -p- --min-rate=1000 -T4 <TARGET_IP>

Resultados da Varredura:

  • Porta 22/tcp (SSH): Aberta, daemon OpenSSH em execução.
  • Porta 80/tcp (HTTP): Aberta, servidor web Nginx/Apache hospedando uma aplicação web.
  • Porta 2049/tcp (NFS): Aberta, serviço de compartilhamento de arquivos em rede.

2.2 Enumeração Web e Força Bruta de Diretórios

Usando ferramentas de descoberta de diretórios (gobuster / ffuf), varremos o serviço web na porta 80 para descobrir endpoints ocultos, portais administrativos ou artefatos de configuração.

  • Descobrimos uma presença web pública e postagens de blog de desenvolvedores descrevendo componentes de infraestrutura interna.
  • Identificamos possíveis caminhos de aplicação relacionados a arquivos de configuração de banco de dados e scripts de automação.

3. Acesso Inicial (Comprometimento em Nível de Usuário)

3.1 Descoberta de Credenciais

Por meio de análise detalhada dos arquivos da aplicação web e compartilhamentos NFS auxiliares, descobrimos credenciais de desenvolvedor válidas.

  • Nome de usuário: haris
  • Senha: bestfriends

3.2 Estabelecendo o Shell de Usuário via SSH

Com as credenciais descobertas, autenticamos no serviço SSH para estabelecer um shell interativo de baixo privilégio no sistema alvo:

root@kitploit:~
ssh haris@<TARGET_IP>
  • Shell Interativo Obtido: haris@enigma:~$
  • Localizamos e recuperamos com sucesso a flag de usuário (user.txt).

4. Enumeração Local e Descoberta de Escalação de Privilégios

4.1 Auditoria de Serviços Internos

Após estabelecer um shell em nível de usuário, revisamos as portas locais em escuta e os processos ativos para identificar possíveis superfícies de ataque que não estão expostas externamente:

root@kitploit:~
ss -tulpn

Descoberta Principal:

  • O serviço web de gerenciamento de automação OliveTin estava em execução localmente em 127.0.0.1:1337 com privilégios de root.

4.2 Analisando a Configuração e as Vulnerabilidades do OliveTin

Uma inspeção mais aprofundada do arquivo de configuração da aplicação OliveTin (/opt/OliveTin/config.yaml) revelou que as ações de backup do banco de dados eram executadas por meio de um wrapper de shell. Especificamente, a configuração utilizava o parâmetro db_pass dentro de uma string de comando mysqldump:

root@kitploit:~
shell: "mysqldump -u {{ db_user }} -p'{{ db_pass }}' {{ db_name }} > /opt/backups/backup.sql"
arguments:
  - name: db_pass
    type: password

Essa configuração introduz uma vulnerabilidade crítica de injeção de comando (CVE-2026-27626) porque o parâmetro db_pass está entre aspas simples dentro de um contexto de shell, mas não sanitiza adequadamente a entrada contendo operadores de controle do shell (por exemplo, ponto e vírgula ;, pipes | ou crases).


5. Estratégia de Exploração e Execução (CVE-2026-27626)

5.1 Configurando um Túnel de Encaminhamento de Porta SSH

Como o serviço vulnerável OliveTin está vinculado estritamente a 127.0.0.1:1337, requisições externas da máquina atacante Kali são bloqueadas com um erro Connection refused. Para interagir com o serviço, estabelecemos um túnel de encaminhamento de porta local via SSH:

root@kitploit:~
ssh -L 1337:127.0.0.1:1337 haris@<TARGET_IP>

5.2 Criando e Executando o Payload de Exploração

Usando um script de exploração em Python direcionado ao endpoint da API do OliveTin (/api/olivetin.api.v1.OliveTinApiService/StartAction), injetamos comandos arbitrários do sistema no vetor de parâmetro vulnerável.

Devido à sintaxe estrita do shell e às dependências de diretório no wrapper original do comando mysqldump, a criação direta de arquivos às vezes podia resultar em erros de status de saída (como diretórios de destino ausentes ou restrições de permissão). Ao criar strings de execução precisas ou consultar o sistema de arquivos diretamente através da vulnerabilidade da API, contornamos os obstáculos de execução.

Executando o payload de comando através da interface de exploração:

root@kitploit:~
python3 CVE-2026.27626.py -u http://127.0.0.1 -x "cat /root/root.txt"

Saída da Execução:

root@kitploit:~
[+] Execution ID: 7fd15259-3996-4e03-9ebd-329034ee4e0d
======================================================================
Command Output
======================================================================
exit status 127
Usage: mysqldump [OPTIONS] database [tables]
...
ae9306f5690c4812c6f9445027d0d060
sh: 1: : Permission denied
======================================================================

A flag de root foi extraída com sucesso diretamente através do fluxo de saída do comando.


6. Pós-Exploração e Evidências de Comprometimento

  • Flag de Root Obtida: ae9306f5690c4812c6f9445027d0d060
  • Persistência Administrativa: Um mecanismo alternativo de persistência envolve anexar uma chave pública SSH a /root/.ssh/authorized_keys através do vetor de injeção de comando, concedendo acesso administrativo contínuo ao terminal.

7. Remediação e Recomendações de Defesa

  1. Sanitização de Entrada e Parametrização: Garanta que os parâmetros da aplicação passados para comandos do sistema (como senhas de banco de dados no OliveTin) sejam estritamente validados contra conjuntos de caracteres alfanuméricos, proibindo metacaracteres brutos do shell.
  2. Princípio do Menor Privilégio: Evite executar softwares de automação de gerenciamento como o OliveTin sob o contexto de segurança root, a menos que seja absolutamente necessário. Execute serviços sob contas de serviço dedicadas com permissões mínimas.
  3. Atualizações de Software: Atualize o OliveTin e os wrappers de automação associados para versões corrigidas, nas quais vulnerabilidades de injeção de comando via parâmetros modelados sejam mitigadas.
  4. Segmentação de Rede: Restrinja as interfaces de gerenciamento de se vincular a interfaces de loopback se a supervisão administrativa exigir autenticação multifator ou listas de controle de acesso (ACLs) em nível de rede.
Baixar ferramenta