
HTB OneTwoSeven: полное прохождение — детерминированные учётные данные, побег из chroot через symlink, RCE через обход rewrite-rule, CVE-2024-1086 до root
Полное сквозное прохождение OneTwoSeven — вышедшей из ротации HackTheBox Linux-машины. Полная цепочка: детерминированная генерация учётных данных → выход из SFTP-chroot через симлинки → восстановление swap-файла vim → проброс SSH-портов к экранированной брандмауэром админ-панели → обход закомментированных Apache RewriteRules → RCE → CVE-2024-1086 (nf_tables UAF) для получения root.
Суть фишки: «отключённая» загрузка плагинов не была отключена — менеджер аддонов переключался по
REQUEST_URI, поэтому активное правило перезаписи для скачивания можно было использовать для доступа к коду загрузки. А намеренный kernel panic после эксплуатации ядра потребовал полезной нагрузки с эксфильтрацией by design.
94ab980a4ab2c7c1eb8c7f78334d5a5e42379deee25d3b678a7f0df5c055e888password = md5(REMOTE_ADDR)[:8], username = "ots-" + base64(pw[3:]) → каждый IP получает собственный SFTP-аккаунт, а 127.0.0.1 даёт админский./etc/passwd → обнаруживаем админский аккаунт через поле GECOS (127.0.0.1)..login.php.swp восстановлен из домашней директории админа → учётные данные панели ots-admin / Homesweethome1 (SHA-256 взломан с помощью john + rockyou).-L несмотря на /bin/false → получаем доступ к экранированной брандмауэром админ-панели 60080.README.md - this overview
WRITEUP.md - the full walkthrough (recon → user → panel → RCE → root, findings, lessons, timeline)
LICENSE - MIT
Примечание: подробное прохождение (
WRITEUP.md) написано на испанском; README служит кратким обзором на английском.
nosymlinks — декорация, когда соседний сервис (Apache) разрешает пути за его пределами.env_keep в sudo -l — никогда не декорация: если прокси сохраняются, трафик разрешённой команды можно перехватить (MITM).Axel Feduzka · GitHub @dopaminauta · [email protected]
Практическое прохождение на вышедшей из ротации HackTheBox-машине. Все атаки выполнены в авторизованной лабораторной среде; целевые IP обезличены.
Solve et Coagula — связаны EMET, движимы AHAVA.
.htaccessaddon-download.phpREQUEST_URIPOST /addon-download.php?x=/addon-upload.phpaddons/www-admin-dataCONFIG_NF_TABLES=m, user namespaces включены → PoC «Flipping Pages» от Notselwyn скомпилирован статически с помощью musl → root. Намеренный kernel panic в PoC сделал эксфильтрацию-by-design (modprobe-пейлоад wget-ом отправляет флаг на сервер атакующего) выигрышным ходом.| Домен | Техники |
|---|
| Веб-перечисление | Обнаружение виртуальных хостов, анализ детерминированных учётных данных, темп с учётом защиты от DoS |
| SFTP / chroot | Выход через симлинки, межсервисное разрешение (Apache) |
| Форензика | Восстановление swap-файла vim (vim -r), восстановление исходного кода |
| Пивот | Проброс SSH-портов с ограниченными аккаунтами |
| Веб-эксплуатация | Обход Apache RewriteRule, злоупотребление логикой на основе REQUEST_URI, загрузка плагина → RCE |
| Эксплуатация ядра | CVE-2024-1086 (nf_tables UAF), статическая компиляция с musl, настройка пейлоада (CONFIG_PHYS_MEM) |
| OpSec в разработке эксплойтов | Пейлоады с эксфильтрацией до падения для паникующих эксплойтов |