Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
MassCyberCenter-Mentorship-Project- — استغلال CVE-2023-2825 على VM | Kitploit
أدوات/GitHubGitHub/alej6/masscybercenter-mentorship-project-
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويباختبار الاختراقالتعلم والتعليممختبرات وتدريب عملي
GitHubalej6/masscybercenter-mentorship-project-

MassCyberCenter-Mentorship-Project-

استغلال CVE-2023-2825 على VM

عرض المستودع
منذ سنة واحدةلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

MassCyberCenter-Mentorship-Project-

نظرة عامة

يوثّق هذا المستودع رحلتي ومخرجاتي خلال برنامج الإرشاد في مركز MassCyber Center. كلّفنا هذا البرنامج بإكمال مشروع في الأمن السيبراني ثم تقديمه في فعالية عرض حضره متخصصون في الأمن السيبراني. كان الهدف من هذا المشروع هو بناء جهاز افتراضي وكسره وتأمينه وإدارته. وتحديدًا، كان هدفي استغلال ثغرة معروفة في GitLab وهي CVE-2023-2825 لفهم نقاط الضعف الأمنية وتنفيذ استراتيجيات التخفيف.

بناء الجهاز

لبناء الجهاز الافتراضي، استخدمت VirtualBox، وهو منتج قوي للمحاكاة الافتراضية يعمل على معماريتي x86 وAMD64/Intel64.

إعداد البيئة:

  • تثبيت VirtualBox
  • نظام التشغيل: Ubuntu 24.0.4.1
  • CPU: معالجان
  • الذاكرة: 4096 ميجابايت
  • مساحة القرص: 64 جيجابايت
  • برامج إضافية: GitLab 16.0.0
vm_config

كسر الجهاز

تم تثبيت GitLab الإصدار 16.0.0 على الجهاز الافتراضي، وهو متأثر بثغرة CVE-2023-2825، وهي ثغرة تسمح للمستخدمين غير الموثَّقين بقراءة ملفات عشوائية على الخادم من خلال استغلال خلل في اجتياز المسار (path traversal). بعد إجراء بحث موسّع، وجدت استغلالًا متاحًا للعموم على GitHub هنا: Occamsec لثغرة CVE-2023-2825.

في هذا المشروع، قمت بتخصيص الاستغلال عن طريق تعديل كود Python الأصلي للسماح بإدخال المستخدم في وقت التشغيل، وتنفيذ معالجة الأخطاء لجعل السكربت أكثر تفاعلية ومتانة. فيما يلي الخطوات التي اتبعتها لتنفيذ وتشغيل الاستغلال على الجهاز الافتراضي المعرّض للثغرة:

  1. السماح بإدخال المستخدم: عدّلت الكود للسماح بالإدخال في وقت التشغيل، بحيث يمكن للمستخدم إدخال نقطة النهاية وبيانات الاعتماد بسهولة.
  2. تنفيذ معالجة الأخطاء: أضفت معالجة للأخطاء للتعامل مع المشكلات المحتملة، مثل مسارات الملفات غير الصحيحة أو فشل الشبكة. يقدم الكود الآن تغذية راجعة مفيدة للمستخدم في حال حدوث أخطاء.
  3. exploit
  4. تشغيل الاستغلال: حفظت كود Python الخاص بي تحت اسم 'attack3.py'، ثم قمت بتنفيذه بتشغيل الأمر 'python3 attack3.py في طرفية Ubuntu. بعد تشغيل السكربت، تمكنت من الوصول إلى الملف المحدد، وهو '/etc/passwd'.
exploit_result

تأمين الجهاز الافتراضي

من أجل تأمين الجهاز الافتراضي، قمت بالتحديث إلى أحدث إصدار تصحيحي من GitLab، وهو 17.5.1. فيما يلي بعض الخطوات التي اتبعتها للقيام بذلك:

  1. التحقق من الإصدار الحالي:
  2. gitlab-rake gitlab:env:info
  3. النسخ الاحتياطي لبيانات GitLab:
  4. sudo gitlab-backup create
  5. تثبيت أحدث إصدار من GitLab:
  6. sudo apt-get update sudo apt-get install gitlab-ee
  7. إعادة تشغيل GitLab:
  8. sudo gitlab-ctl restart
  9. التحقق من التحديث:
  10. gitlab-rake gitlab:env:info

إدارة الجهاز:

لإدارة الجهاز الافتراضي بفعالية، نفّذت عدة إجراءات لضمان إدارة آمنة وفعالة. تضمنت هذه الإجراءات تقييد الوصول الإداري، وتطبيق التحديثات المنتظمة، واتباع أفضل الممارسات لإدارة الأنظمة:

  • تقييد الوصول الإداري: تحقق من المستخدمين الذين لديهم وصول إداري.
  • getent group sudo
  • التحقق من أحدث التحديثات والتصحيحات من خلال زيارة متكررة: صفحة إصدارات GitLab
  • الخاتمة والتأملات

    كان هذا المشروع تجربة تعليمية مذهلة أتاحت لي التعمق في دورة حياة الجهاز الافتراضي — من البناء واستغلال الثغرات إلى التأمين والإدارة. من خلال استغلال CVE-2022-2825، اكتسبت رؤى قيّمة حول تحديد التهديدات الأمنية الواقعية والتخفيف منها. عززت عملية تأمين الجهاز الافتراضي أهمية الصيانة الاستباقية للنظام والبقاء على اطلاع بأحدث التصحيحات وأفضل الممارسات.

    من خلال هذا البرنامج الإرشادي، صقلت مهاراتي في:

    • إعداد وتكوين الأجهزة الافتراضية.
    • البحث عن التصحيحات الأمنية للثغرات المعروفة وتنفيذها.
    • تكييف الاستغلالات الحالية ودمج إدخال المستخدم لأغراض الاختبار.
    • إدارة الأنظمة وتحصينها ضد التهديدات المحتملة.

    بشكل عام، عززت هذه التجربة قدراتي التقنية وعمّقت فهمي للأمن السيبراني. كما أكدت الدور الحاسم لليقظة والتعلم المستمر في حماية الأنظمة من التهديدات المتطورة.

    أنا ممتن للتوجيه الذي قدمه برنامج الإرشاد في MassCyber Center، وأتطلع إلى تطبيق هذه المهارات في التحديات المستقبلية في مجال الأمن السيبراني.

    تنزيل الأداة