Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Enigm-Writeup — Подробный отчёт о тестировании на проникновение и детали эксплуатации для Hack The Box — машина Enigma, охватывающие локальную разведку, инъекцию команд в OliveTin CVE-2026-27626 и повышение привилегий до root | Kitploit
Инструменты/GitHubGitHub/abdelhakimgafernetworksec/enigm-writeup
Повышение привилегийРазведкаАнализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийПост-эксплуатацияCTFТестирование на ПроникновениеОбучение и Образование

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Лаборатории и Практика
GitHubabdelhakimgafernetworksec/enigm-writeup

Enigm-Writeup

Подробный отчёт о тестировании на проникновение и детали эксплуатации для Hack The Box — машина Enigma, охватывающие локальную разведку, инъекцию команд в OliveTin CVE-2026-27626 и повышение привилегий до root

Репозиторий
111 день назадЕщё не проверено

Hack The Box: Enigma — Комплексное тестирование на проникновение и отчёт

1. Резюме для руководства

Enigma — это Linux-машина среднего уровня сложности на платформе Hack The Box. Методология оценки следует стандартному жизненному циклу тестирования на проникновение: разведка, перечисление, первоначальный доступ через сбор учётных данных, локальное перечисление и повышение привилегий до root через уязвимость сервисного уровня (CVE-2026-27626 в OliveTin). В этом отчёте подробно описаны пошаговый анализ векторов атаки, используемые инструменты, стратегии выполнения кода и рекомендации по устранению уязвимостей, необходимые для полной компрометации цели и получения административного контроля.


2. Сбор информации и разведка

2.1 Сканирование сетевых портов (Nmap)

Оценка началась с TCP SYN-сканирования для выявления открытых портов и служб, работающих на целевом хосте.

root@kitploit:~
nmap -p- --min-rate=1000 -T4 <TARGET_IP>

Результаты сканирования:

  • Порт 22/tcp (SSH): Открыт, запущен демон OpenSSH.
  • Порт 80/tcp (HTTP): Открыт, веб-сервер Nginx/Apache, обслуживающий веб-приложение.
  • Порт 2049/tcp (NFS): Открыт, служба сетевого обмена файлами.

2.2 Веб-перечисление и брутфорс директорий

Используя инструменты поиска директорий (gobuster / ffuf), мы просканировали веб-службу на порту 80 для обнаружения скрытых конечных точек, административных порталов или артефактов конфигурации.

  • Обнаружено публичное веб-присутствие и записи в блоге разработчиков, описывающие внутренние компоненты инфраструктуры.
  • Выявлены потенциальные пути приложения, связанные с файлами конфигурации базы данных и скриптами автоматизации.

3. Первоначальный доступ (компрометация на уровне пользователя)

3.1 Обнаружение учётных данных

В ходе детального анализа файлов веб-приложения и вспомогательных ресурсов NFS мы обнаружили действующие учётные данные разработчика.

  • Имя пользователя: haris
  • Пароль: bestfriends

3.2 Получение пользовательской оболочки через SSH

С обнаруженными учётными данными мы аутентифицировались в службе SSH, чтобы получить интерактивную оболочку с низкими привилегиями на целевой системе:

root@kitploit:~
ssh haris@<TARGET_IP>
  • Интерактивная оболочка получена: haris@enigma:~$
  • Успешно найден и извлечён пользовательский флаг (user.txt).

4. Локальное перечисление и поиск путей повышения привилегий

4.1 Аудит внутренних служб

После получения оболочки уровня пользователя мы проверили локальные прослушиваемые порты и активные процессы, чтобы выявить потенциальные поверхности атаки, не доступные извне:

root@kitploit:~
ss -tulpn

Ключевое обнаружение:

  • Веб-служба управления автоматизацией OliveTin работала локально на 127.0.0.1:1337 с привилегиями root.

4.2 Анализ конфигурации и уязвимостей OliveTin

Дальнейшее изучение файла конфигурации приложения OliveTin (/opt/OliveTin/config.yaml) показало, что действия резервного копирования базы данных выполнялись через обёртку оболочки. В частности, в конфигурации использовался параметр db_pass внутри командной строки mysqldump:

root@kitploit:~
shell: "mysqldump -u {{ db_user }} -p'{{ db_pass }}' {{ db_name }} > /opt/backups/backup.sql"
arguments:
  - name: db_pass
    type: password

Эта конфигурация вносит критическую уязвимость внедрения команд (CVE-2026-27626), поскольку параметр db_pass заключён в одинарные кавычки в контексте оболочки, но не выполняет должную очистку входных данных, содержащих управляющие операторы оболочки (например, точки с запятой ;, конвейеры | или обратные кавычки).


5. Стратегия эксплуатации и выполнение (CVE-2026-27626)

5.1 Настройка туннеля перенаправления SSH-портов

Поскольку уязвимая служба OliveTin привязана строго к 127.0.0.1:1337, внешние запросы с атакующей машины Kali блокируются с ошибкой Connection refused. Для взаимодействия со службой мы установили туннель локального перенаправления портов через SSH:

root@kitploit:~
ssh -L 1337:127.0.0.1:1337 haris@<TARGET_IP>

5.2 Создание и выполнение эксплойт-полезной нагрузки

Используя скрипт эксплойта на Python, нацеленный на конечную точку API OliveTin (/api/olivetin.api.v1.OliveTinApiService/StartAction), мы внедрили произвольные системные команды в уязвимый вектор параметра.

Из-за строгого синтаксиса оболочки и зависимостей от директорий в оригинальной обёртке команды mysqldump прямое создание файлов иногда могло приводить к ошибкам статуса завершения (таким как отсутствующие целевые директории или ограничения прав доступа). Путём создания точных строк выполнения или прямого запроса файловой системы через уязвимость API мы обошли препятствия выполнения.

Запуск полезной нагрузки команды через интерфейс эксплойта:

root@kitploit:~
python3 CVE-2026.27626.py -u http://127.0.0.1 -x "cat /root/root.txt"

Вывод выполнения:

root@kitploit:~
[+] Execution ID: 7fd15259-3996-4e03-9ebd-329034ee4e0d
======================================================================
Command Output
======================================================================
exit status 127
Usage: mysqldump [OPTIONS] database [tables]
...
ae9306f5690c4812c6f9445027d0d060
sh: 1: : Permission denied
======================================================================

Флаг root был успешно извлечён напрямую через поток вывода команды.


6. Постэксплуатация и доказательства компрометации

  • Флаг root получен: ae9306f5690c4812c6f9445027d0d060
  • Административное закрепление: Альтернативный механизм закрепления включает добавление открытого SSH-ключа в /root/.ssh/authorized_keys через вектор внедрения команд, что предоставляет беспрепятственный административный доступ к терминалу.

7. Рекомендации по устранению и защите

  1. Очистка входных данных и параметризация: Убедитесь, что параметры приложения, передаваемые системным командам (такие как пароли баз данных в OliveTin), строго проверяются на соответствие алфавитно-цифровым наборам символов, запрещая необработанные метасимволы оболочки.
  2. Принцип наименьших привилегий: Избегайте запуска программ управления автоматизацией, таких как OliveTin, в контексте безопасности root, если это не абсолютно необходимо. Запускайте службы под выделенными сервисными учётными записями с минимальными правами.
  3. Обновления программного обеспечения: Обновите OliveTin и связанные обёртки автоматизации до исправленных версий, в которых устранены уязвимости внедрения команд через шаблонные параметры.
  4. Сегментация сети: Ограничьте привязку интерфейсов управления к loopback-интерфейсам, если административный надзор требует многофакторной аутентификации или сетевых списков контроля доступа (ACL).
Скачать инструмент