Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CICD-Goat-Vapt-Writeup — Vollständiges VAPT-Write-up zu OWASP CICD-Goat — 9 CTFd-Flags erbeutet, 4 kritische + 5 hohe Befunde (inkl. CVE-2024-23897), zugeordnet zu den OWASP Top 10 CI/CD Security Risks, mit PoCs, Abhilfemaßnahmen und interviewtauglichen Zusammenfassungen. | Kitploit
Tools/GitHubGitHub/dheeraj-jayaswal/cicd-goat-vapt-writeup
AufklärungSchwachstellenanalyseExploitationCTFPenetrationstestsDevSecOpsFehlkonfigurationLernen & Bildung

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
GitHub
dheeraj-jayaswal/cicd-goat-vapt-writeup

CICD-Goat-Vapt-Writeup

Vollständiges VAPT-Write-up zu OWASP CICD-Goat — 9 CTFd-Flags erbeutet, 4 kritische + 5 hohe Befunde (inkl. CVE-2024-23897), zugeordnet zu den OWASP Top 10 CI/CD Security Risks, mit PoCs, Abhilfemaßnahmen und interviewtauglichen Zusammenfassungen.

Repository anzeigen
14vor 9 TagenNoch nicht geprüft

CICD-Goat VAPT Writeup

Eine vollständige Schwachstellenbewertung & Penetrationstest gegen OWASP CICD-Goat — eine absichtlich verwundbare CI/CD-Umgebung (Jenkins, Gitea, GitLab, CTFd) — durchgängig abgebildet auf die OWASP Top 10 CI/CD Security Risks.

Made for OWASP CICD-Goat Findings Flags Captured License

LinkedIn Location


🧭 Wie dies mit meinen anderen Repos zusammenpasst


Warum das existiert

Die meisten CI/CD-Security-Writeups bleiben entweder rein theoretisch (eine Folie, die „Poisoned Pipeline Execution" erklärt) oder rein CTF-Flag-Jagd (ein Einzeiler „hier ist die Flag, weiter"). Dieses Repo versucht beides nicht: Jedes Finding unten ist eine vollständig validierte, PoC-gestützte Schwachstelle, abgebildet auf eine spezifische OWASP CI/CD-SEC-Risikokategorie, geschrieben so, wie man es tatsächlich in einem Interview oder einem echten Kundenbericht erklären möchte — inklusive der Sackgassen, der falschen Annahmen und wie sie korrigiert wurden.

Wenn du für ein AppSec-/DevSecOps-/CI-CD-Security-Interview lernst, dich auf ein Pentest-Engagement mit einer CI/CD-Toolchain vorbereitest oder einfach einen konkreten, praxisnahen Rundgang möchtest, wie „Poisoned Pipeline Execution" oder „Insufficient Credential Hygiene" tatsächlich auf dem Draht aussehen — dann ist das für dich geschrieben.

Zielumgebung

Vollständige Rules of Engagement: docs/00-engagement-overview.md.

⚠️ Alle Tests in diesem Repo wurden gegen das eigene lokale, wegwerfbare, absichtlich verwundbare Docker-Compose-Lab des Testers durchgeführt. Es waren keine Produktionssysteme, keine geteilte Infrastruktur und keine Daten Dritter beteiligt. Starte deine eigene Kopie von CICD-Goat aus dem offiziellen Repo, bevor du selbst etwas davon ausprobierst.

Ergebnisse auf einen Blick

Dazu 6 informative / unterstützende Findings (Positivkontrollen, Bestätigungen von RBAC-Grenzen, geringfügige Informationsoffenlegung) in findings/informational/.

Wie die Findings zusammenhängen

Mehrere Findings sind nicht unabhängig — eines ermöglicht oder vervollständigt direkt ein anderes. Das ist der Teil, der in einem Interview tendenziell mehr beeindruckt als jedes einzelne Finding für sich:

CICD-Goat Cross-Finding-Kill-Chain-Diagramm, das zeigt, wie F-010 zu unbefugtem Push führt, F-013s Auto-Merge-Bypass, F-016s CVE-2024-23897 beliebiges Datei-Lesen, das Flag-Captures und F-018 speist, und F-017s rogue GitLab-Runner, der F-014 vervollständigt

9 von 11 CTFd-Challenges gelöst und Flag-verifiziert — siehe die vollständige Challenge-Cross-Reference, inklusive eines ehrlich dokumentierten Falls (Dormouse/flag9), bei dem die Access-Control-Grenze unter anhaltendem Angriff standhielt.

Vollständiges Inhaltsverzeichnis

Jede Datei unten ist direkt verlinkt — der Ordnerbaum zeigt nur, wie sie organisiert sind.

📋 Engagement-Dokumente

🔍 Recon

DateiWas darin enthalten ist
recon/01-fingerprinting.mdPhase 1 — unauthentifiziertes Fingerprinting jedes Dienstes im Scope
recon/02-authenticated-enumeration.mdPhase 2 — authentifizierte Enumeration nach Erlangung des initialen Zugriffs

🚨 Kritische & hohe Findings

ℹ️ Informative / unterstützende Findings

🎯 CTFd

DateiWas darin enthalten ist
ctfd/challenge-cross-reference.mdVollständige Flag-für-Flag-Cross-Reference, inklusive der blockierten Dormouse/flag9-Untersuchung und der Duchess/flag4-Korrektur

Repo-Struktur

root@kitploit:~
.
├── docs/                          # Engagement-Kontext, Methodik, Mappings, Remediation, Interview-Vorbereitung
│   ├── 00-engagement-overview.md
│   ├── 01-methodology.md
│   ├── 02-owasp-top10-cicd-mapping.md
│   ├── 03-remediation-roadmap.md
│   ├── 04-interview-prep.md
│   └── 05-lessons-learned.md
├── recon/                         # Phase 1 & 2 — Fingerprinting und authentifizierte Enumeration
│   ├── 01-fingerprinting.md
│   └── 02-authenticated-enumeration.md
├── findings/                      # Eine Datei pro bestätigtem Finding, vollständiger PoC + Remediation
│   ├── F-010-...md ... F-021-...md
│   └── informational/             # INFO/LOW unterstützende Beobachtungen
├── ctfd/
│   └── challenge-cross-reference.md
└── LICENSE.md

Lesepfade

  • Nur die Highlights? Beginne mit der Ergebnistabelle oben und lies dann F-010, F-013, F-016 und F-017 — die vier vollständigsten End-to-End-Kill-Chains.
  • Lernst du für ein Interview? Gehe direkt zu docs/04-interview-prep.md — Zusammenfassungen jedes wichtigen Findings im Sprechstil, ein Absatz pro Finding, plus häufige Folgefragen.
  • Baust du eine CI/CD-Pipeline auf / härtest sie? Gehe direkt zu docs/03-remediation-roadmap.md — eine priorisierte, umsetzbare Checkliste.
  • Neu bei CI/CD-Security-Konzepten? Beginne mit docs/02-owasp-top10-cicd-mapping.md für die Referenztaxonomie, um die dieses ganze Repo organisiert ist.

Über die OWASP Top 10 CI/CD Security Risks

Jedes Finding hier ist auf die OWASP Top 10 CI/CD Security Risks (2023) abgebildet — eine vollständige Referenztabelle (CICD-SEC-1 bis CICD-SEC-10) befindet sich in docs/02-owasp-top10-cicd-mapping.md, da sie durchgängig in den einzelnen Findings referenziert wird.

Disclaimer

Dieses Repository dokumentiert Tests, die ausschließlich gegen ein lokales, selbst gehostetes, absichtlich verwundbares Trainingslab (OWASP CICD-Goat) durchgeführt wurden, zu Bildungs- und Portfolio-Zwecken. Nichts hier zielt auf ein Produktionssystem, einen Drittanbieterdienst oder echte Credentials ab, referenziert diese oder wurde dagegen getestet. Verwende keine Technik aus diesem Repo gegen Systeme, die dir nicht gehören oder für die du keine ausdrückliche schriftliche Autorisierung zum Testen hast.


🧠 Testphilosophie

„Die besten Penetrationstester denken zuerst wie Entwickler und erst dann wie Angreifer. Wenn du verstehst, warum Code auf eine bestimmte Weise geschrieben wurde, wirst du immer mehr finden als ein Scanner jemals finden wird."

Ich gehe jedes Engagement in drei Phasen an:

1. Verstehen, bevor du angreifst — Lies die Anwendung. Nutze sie als echter Benutzer. Verstehe die Geschäftslogik, bevor du auch nur ein einziges Tool anfasst.

2. Erst manuell, dann Tools — Automatisierte Scanner finden, was sie konfiguriert wurden zu finden. Die interessanten Bugs werden immer durch Denken gefunden, nicht durch Scannen.

3. Wie ein Entwickler berichten — Ein Finding, das Entwickler nicht verstehen oder reproduzieren können, ist ein Finding, das nicht behoben wird.


👤 Über mich

  • Name — Dheeraj Kumar Jayaswal
  • Rolle — Technology Lead – Offensive Security, Infosys Limited
  • Fokus — Web Application & API Penetration Testing
  • Erfahrung — 15+ Jahre in der IT · 6+ Jahre in Offensive Security
  • Vorteil — Ehemaliger Full-Stack-Entwickler (ASP.NET / SQL Server) — ich denke wie ein Entwickler, greife an wie ein Hacker
  • Domänen — Income Tax · Banking · Retail · E-commerce · Freight Logistics · Education

🏅 Zertifizierungen

Zukünftige Ausrichtung — Red Teaming: OSCP → CRTO → OSEP, CRTP, CRTL, CRTE


📄 Lizenz

Dieser Inhalt ist unter CC BY 4.0 lizenziert. Du darfst diesen Write-up gerne wiederverwenden oder anpassen — nenne nur klar Dheeraj Kumar Jayaswal als Urheber mit einem Link zurück zu diesem Repository. CICD-Goat selbst ist ein separates Projekt von Cider Security — gib dem Original einen Stern.


🤝 Kontakt

LinkedIn — offen für Beratung, Zusammenarbeit und Security-Diskussionen.

Feedback, Korrekturen und PRs (z. B. für flag9/Dormouse oder das Duchess/flag4-Follow-up in der CTFd-Cross-Reference) sind willkommen — siehe CONTRIBUTING.md.

Tool herunterladen
RepositoryWas darin enthalten ist
CICD-Goat-Vapt-Writeup (dieses Repo)Vollständiger VAPT-Writeup gegen OWASP CICD-Goat — 16 Findings inklusive CVE-2024-23897, abgebildet auf die OWASP Top 10 CI/CD Security Risks, mit PoCs und interviewtauglichen Zusammenfassungen
From-Dev-To-AttackerMein Flaggschiff-Feldjournal — 67 originale Write-ups zu Schwachstellenmustern, geschrieben aus der Perspektive eines Entwicklers, mit unternehmensbezogener Domain-Impact-Einordnung über Income Tax, Banking, Retail, E-commerce, Freight Logistics und Education
From-Pentester-To-Red-TeamerMeine strukturierte 24-Monats-Roadmap für den Übergang vom Web/API-Pentesting ins Red Teaming — Phasen, Labs, Zertifizierungen und offen dokumentierter Fortschritt
AppSec-From-The-TrenchesReferenz zu Pentest-Tools & Methodik — wie ich Burp Suite, Nmap, Metasploit, Hydra, Hashcat und mehr tatsächlich einsetze, plus meine WAPT-Methodik
API-From-The-TrenchesDeep-Dive-API-Security-Serie — OWASP API Top 10 Coverage, BOLA, JWT-Angriffe, GraphQL-Testing, vollständige Methodik
Bug-Bounty-Hunting-CompanionEchte, öffentlich offengelegte Bug-Bounty-Reports, aufbereitet als reproduzierbare Checklisten
DarkWeb-From-The-TrenchesThreat-Intelligence- & Dark-Web-OSINT-Methodik — Monitoring von Credential-Leaks, Ransomware-Tracking, Pre-Engagement-TI
.pcap-ArsenalNach Protokoll organisierte Packet Captures für Web-/API-/Network-Layer-Analyse und Lernen
FeldWert
ZielOWASP CICD-Goat — lokales Docker-Compose-Deployment
Engagement-TypAutorisierte selbstgesteuerte Lernumgebung (Grey-Box)
Tech-StackJenkins 2.332.1, Gitea 1.16.5, GitLab 15.11.13-ee, CTFd, Docker Compose
Scopelocalhost:3000 (Gitea), :8080/:50000 (Jenkins), :4000 (GitLab), :8000 (CTFd), :8008 (prod-sim)
MethodikPhase 0–3 (Scope → Fingerprinting → Vulnerability ID → Exploitation)
IDTitelSchweregradOWASP CI/CD MappingCTFd Flag
F-010Secrets-Exposition in Jenkins-Build-Konsolenlogs → Credential-Diebstahl → unbefugter Repo-SchreibzugriffCRITICALCICD-SEC-6, -4, -2flag1, flag2
F-013Unsichere Auto-Merge-Logik umgeht Code-Review (PR-weite Word-Diff-Heuristik)CRITICALCICD-SEC-1, -5flag10
F-016CVE-2024-23897 — Jenkins CLI beliebiges Datei-Lesen auf dem ControllerCRITICALCICD-SEC-7flag8
F-017GitLab Shared-Runner-Registrierungstoken → instanzweiter CI/CD-Secret-DiebstahlCRITICALCICD-SEC-2, -6flag11
F-019Code-Ausführung auf dem Jenkins-Controller-Node via Agent-Label-OverrideCRITICALCICD-SEC-5, -4flag5
F-018Decoupled-Pipeline-Repo + Umgehung des Branch-Exclusion-FiltersHIGHCICD-SEC-4, -6flag3
F-020Gemeinsames Agent-Dateisystem legt FreeStyle-Job-Credential offenHIGHCICD-SEC-6, -5flag6
F-021Checkov-SAST-Config-Override ermöglicht unentdeckte IaC-FehlkonfigurationHIGHCICD-SEC-1, -8flag7
F-014Flask-Session-Secret-Key abgeleitet aus einer CI/CD-Pipeline-VariableHIGHCICD-SEC-6flag11 (via F-017)
DateiWas darin enthalten ist
docs/00-engagement-overview.mdRules of Engagement, Scope, Tech-Stack
docs/01-methodology.mdPhasenweise Testmethodik, die durchgängig verwendet wurde
docs/02-owasp-top10-cicd-mapping.mdVollständige Referenztaxonomie CICD-SEC-1 bis -10
docs/03-remediation-roadmap.mdPriorisierte, umsetzbare Remediation-Checkliste
docs/04-interview-prep.mdZusammenfassungen jedes Findings im Sprechstil + wahrscheinliche Folgefragen
docs/05-lessons-learned.mdRetrospektive — was funktioniert hat, was nicht, was beim nächsten Mal anders gemacht werden sollte
Datei
F-010 — Jenkins-Secrets-Exposition via Konsolenlogs
F-013 — Unsicherer Auto-Merge-Bypass
F-014 — Flask-Secret-Key aus CI/CD-Variable
F-016 — CVE-2024-23897 Jenkins CLI beliebiges Datei-Lesen
F-017 — GitLab-Runner-Token-Secret-Diebstahl
F-018 — Umgehung des Branch-Exclusion-Filters bei Decoupled Pipeline
F-019 — Jenkins-Controller-RCE via Agent-Label-Override
F-020 — Credential-Leak im gemeinsamen Agent-Dateisystem
F-021 — Checkov-SAST-Config-Override-Bypass
Datei
F-006 — Lücke bei der Enumeration privater Repos
F-007 — Zusätzlicher Jenkins-Benutzer
F-009 — Job Read vs ExtendedRead
F-011 — Korrekte withCredentials-Nutzung (Positivkontrolle)
F-012 — Verbindungsabbruch bei Credentials-API
F-015 — Anonyme Registry-Enumeration
ZertifizierungAusstellerStatus
Certified Ethical Hacker (CEH)EC-Council✅ 2021
AWS Certified Solutions Architect – AssociateAmazon Web Services✅ 2022
AWS Certified Cloud PractitionerAmazon Web Services✅ 2022
Executive Certificate in Cyber SecurityIIT Kanpur✅ 2026
OSWE — OffSec Web Expert (OSCE3-Track)OffSec🔄 In Bearbeitung