
Passo a passo completo do HTB OneTwoSeven: credenciais determinísticas, escape de symlink em chroot, bypass de regra de reescrita para RCE, CVE-2024-1086 até root.
Um passo a passo completo, de ponta a ponta, de OneTwoSeven, uma máquina Linux aposentada do HackTheBox. A cadeia completa: geração determinística de credenciais → escape do chroot do SFTP via symlink → recuperação de arquivo swap do vim → encaminhamento de porta SSH para um painel administrativo protegido por firewall → bypass das regras de Apache RewriteRule comentadas → RCE → CVE-2024-1086 (nf_tables UAF) para root.
A sacada: o upload de plugin "desabilitado" não estava desabilitado — o
switchdo gerenciador de addons correspondia aoREQUEST_URI, então a regra de rewrite ativa de download podia ser usada para alcançar o caminho de código do upload. E o pânico deliberado pós-exploração do exploit de kernel forçou um payload de exfiltração por design.
94ab980a4ab2c7c1eb8c7f78334d5a5e42379deee25d3b678a7f0df5c055e888password = md5(REMOTE_ADDR)[:8], username = "ots-" + base64(pw[3:]) → cada IP recebe sua própria conta SFTP, e 127.0.0.1 produz a do admin./etc/passwd → descobrir a conta do admin pelo campo GECOS (127.0.0.1)..login.php.swp recuperado do diretório home do admin → credenciais do painel ots-admin / Homesweethome1 (SHA-256 quebrada com john + rockyou).-L apesar do /bin/false → alcançar o painel administrativo 60080 protegido por firewall.README.md - this overview
WRITEUP.md - the full walkthrough (recon → user → panel → RCE → root, findings, lessons, timeline)
LICENSE - MIT
Nota: o passo a passo detalhado (
WRITEUP.md) está escrito em espanhol; o README serve como resumo executivo em inglês.
nosymlinks é decorativo quando um serviço vizinho (Apache) resolve caminhos fora dele.env_keep em sudo -l nunca é decoração — se proxies são preservados, o tráfego do comando permitido pode ser alvo de MITM.Axel Feduzka · GitHub @dopaminauta · [email protected]
Passo a passo de prática em uma máquina aposentada do HackTheBox. Todos os ataques executados em um ambiente de laboratório autorizado; IPs de destino anonimizados.
Solve et Coagula — limitado por EMET, movido por AHAVA.
.htaccessaddon-download.phpREQUEST_URIPOST /addon-download.php?x=/addon-upload.phpaddons/www-admin-dataCONFIG_NF_TABLES=m, namespaces de usuário habilitados → PoC "Flipping Pages" do Notselwyn compilado estaticamente com musl → root. O pânico deliberado do kernel do PoC tornou a exfiltração-por-design (payload modprobe que faz wget da flag para um servidor do atacante) a jogada vencedora.| Domínio | Técnicas |
|---|
| Enumeração web | Descoberta de virtualhosts, análise determinística de credenciais, ritmo ciente de anti-DoS |
| SFTP / chroot | Escape por symlink, resolução entre serviços (Apache) |
| Forense | Recuperação de arquivo swap do vim (vim -r), recuperação de código-fonte |
| Pivoting | Encaminhamento de porta SSH com contas restritas |
| Exploração web | Bypass de Apache RewriteRule, abuso de lógica baseada em REQUEST_URI, upload de plugin → RCE |
| Exploração de kernel | CVE-2024-1086 (nf_tables UAF), compilação estática com musl, ajuste de payload (CONFIG_PHYS_MEM) |
| OpSec no design de exploits | Payloads de exfiltração antes da queda para exploits que causam pânico |