TwoMillion HackTheBox (WriteUp)




Port 80 - HTTP

Découverte de ressources avec Gobuster

Découverte du fichier inviteapi.min.js
inviteapi.min.js
Exploitation de l’API – Génération d’un code d’invitation
Appel initial :
Déchiffrement ROT13 → nouvelle URL :

Requête :



Exploitation de l'API HACKTHEBOX

Observation de l’API

Tentative de génération de config VPN (échec initial)

Modification de notre rôle via l’API


Vérification de notre statut admin

RCE via Injection de Commande


Reverse Shell

Escalade de privilèges
Découverte de fichiers sensibles


Réutilisation de mot de passe
Flag user.txt :)

Courriel système


Exploitation de CVE-2023-0386 – OverlayFS Privilege Escalation



Flag root.txt :)


Mis à jour