Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-3854-lab — Lokales, absichtlich verwundbares Labor mit einem geführten Workshop und CTF-Herausforderungen zum Üben von Git-Push-Option-RCE, unsicherer Deserialisierung, Duplicate-Key-Parsing und Konfigurationsüberschreibungen gegen einen Dockerisierten Git-Server. | Kitploit
Tools/GitHubGitHub/royaleybovich/cve-2026-3854-lab
SchwachstellenanalyseExploitationWebanwendungs-ExploitationCTFLernen & BildungLernpfade & KurseLabs & Praxis
GitHubroyaleybovich/cve-2026-3854-lab

CVE-2026-3854-lab

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Lokales, absichtlich verwundbares Labor mit einem geführten Workshop und CTF-Herausforderungen zum Üben von Git-Push-Option-RCE, unsicherer Deserialisierung, Duplicate-Key-Parsing und Konfigurationsüberschreibungen gegen einen Dockerisierten Git-Server.

Repository anzeigen
10vor 16 TagenNoch nicht geprüft

Flagship Lab #001: Von Git-Push-Optionen zu RCE

CI License: GPL-3.0-or-later

Ein lokales Lern- und Forschungslabor, inspiriert von den öffentlich dokumentierten Schwachstellenkonzepten hinter CVE-2026-3854. Beide Erlebnisse verwenden echte authentifizierte Git-Pushes gegen ForgeDock, einen fiktiven Git-Server; das Forschungslabor.

Flagship-Startseite mit den Auswahlmöglichkeiten zwischen Lernlabor und Forschungslabor

[!CAUTION] Dieses Projekt ist absichtlich verwundbar. Nur lokal ausführen. Die Ports keinem öffentlichen oder gemeinsam genutzten Netzwerk aussetzen. Niemals für die Produktion verwenden.

[!NOTE] Dieses Repository wird als schreibgeschützte Bildungsreferenz veröffentlicht. Es werden keine öffentlichen Issues, Pull Requests, Feature-Anfragen oder Supportanfragen angenommen. Unbeabsichtigte Sicherheitsgrenzverletzungen bitte privat melden, wie in SECURITY.md beschrieben.

Ein Erlebnis wählen

Lernlabor

Ein geführter Workshop, der Push-Optionen, unsichere Serialisierung, das Parsen doppelter Schlüssel, das Überschreiben von Konfigurationen und die eingeschränkte Ausführungskette vermittelt. Die Lektionen kombinieren kurze Erklärungen mit sicheren Experimenten am laufenden Labor.

Forschungslabor

Ein CTF-artiges Erlebnis mit drei aufeinanderfolgenden Challenge-Karten, optionalen Hinweisen und backend-generierten Flags. Die normale Benutzeroberfläche legt weder Quellcode, Ablaufspuren, Serializer-Ausgaben, Ausgaben des Ausführungs-Gates noch einen geführten Lösungsweg offen.

Schnellstart

root@kitploit:~
git clone https://github.com/royaleybovich/CVE-2026-3854-lab.git
cd CVE-2026-3854-lab
docker compose up -d --build

Es ist keine Einrichtung von Flags oder Anmeldedaten erforderlich. Ein einmaliger Initialisierer erzeugt beim ersten Start unabhängige zufällige Beweiswerte und Dienst-Anmeldedaten in einem privaten Docker-Volume. make up ist ein gleichwertiger Komfortbefehl. Eine optionale .env wird nur benötigt, um Standardwerte zu überschreiben oder explizite Werte außerhalb von Docker zu halten.

DienstLokale URL
Flagshiphttp://localhost:8080
ForgeDockhttp://localhost:3000
Web Terminalhttp://localhost:7681

Das Wegwerf-Laborkonto lautet:

root@kitploit:~
Username: devuser
Password: devpass

Diese öffentlichen Anmeldedaten existieren nur innerhalb des lokalen Wegwerf-Labors. Nicht anderweitig wiederverwenden.

Voraussetzungen

  • Docker Engine oder Docker Desktop
  • Docker Compose v2 (docker compose)
  • Git
  • Ungefähr 4 CPU-Kerne, 6 GB für Docker verfügbarer Arbeitsspeicher und 8 GB freier Speicherplatz für den ersten Build

Die Release-Bereitschaftsprüfung ist auf Apple Silicon (arm64) verifiziert. Andere Betriebssysteme und CPU-Architekturen gelten erst dann als verifiziert, wenn ihre Clean-Clone-Prüfungen dokumentiert sind.

Grundlegende Bedienung

root@kitploit:~
make up                 # build and start; private lab state is generated automatically
make logs               # follow service logs
make reset              # delete lab repositories/progress and rebuild
make down               # stop the lab without deleting Docker volumes
make test               # run unit and live integration tests

make reset löscht Docker-Volumes, einschließlich Labor-Repositories, Laufzeitfortschritt, Beweiswerte und interner Anmeldedaten. Der nächste Start erzeugt automatisch neue private Werte.

Sicherheitsmodell

Veröffentlichte Ports binden an 127.0.0.1. Redis, der Hook-Executor und interne Verarbeitungsdienste werden nicht veröffentlicht. Der Executor besitzt weder einen Docker-Socket noch einen Host-Dateisystem-Mount, verwirft Linux-Capabilities, verwendet ein schreibgeschütztes Dateisystem, akzeptiert weder Shell-Befehle noch eine aufruferkontrollierte Umgebung und kann ausschließlich exakte, laboreigene Beweis-Executables aufrufen. Diese Kontrollen schränken die Übung ein; sie machen es aber nicht sicher, sie öffentlich zugänglich zu machen.

Architektur

root@kitploit:~
Browser / Git client
        ↓
Flagship portal / ForgeDock
        ↓
Internal processing network
        ↓
Constrained executor

Siehe die Systemübersicht, die Push-Options-Verarbeitung, das Bedrohungsmodell und die Anleitung zur lokalen Bereitstellung.

Haftungsausschluss zum Geltungsbereich

ForgeDock ist eine bewusst vereinfachte und sicher eingeschränkte Rekonstruktion der öffentlich dokumentierten Schwachstellenkonzepte hinter CVE-2026-3854. Es reproduziert nicht die proprietäre Implementierung von GitHub. Feldnamen, Dienstgrenzen und Ausführungsverhalten unterscheiden sich von den tatsächlichen Implementierungen von GitHub und GitHub Enterprise Server.

Das absichtlich verwundbare Verhalten wurde für dieses Labor nachgelagert (downstream) hinzugefügt und stellt keine Upstream-Schwachstelle von Forgejo dar. ForgeDock ist nicht GitHub, und dieses Projekt ist weder mit GitHub, Forgejo, Wiz noch mit den zitierten Forschern verbunden oder von ihnen unterstützt.

Danksagungen

  • Sagi Tzadik und Wiz Research für die öffentliche Schwachstellenforschung, die die Lernkonzepte inspiriert hat.
  • Forgejo und seine Mitwirkenden für die Downstream-Server-Basis. Die genaue Herkunft ist in docs/upstream-forgejo.md dokumentiert.
  • Die Mitwirkenden an FastAPI, Redis und ttyd, die von der lokalen Paketierung verwendet werden.

Diese Danksagungen beschreiben Quellen und Abhängigkeiten; sie implizieren keine Zusammenarbeit, Billigung oder Unterstützung.

Lizenz und Hinweise

Die von Flagship erstellte Software und die Lehrinhalte sind unter GPL-3.0-or-later lizenziert, sofern eine Datei eine andere kompatible Lizenz angibt. Siehe LICENSE, NOTICE.md, Forgejo-Herkunft und TRADEMARKS.md. Bestehende Lizenzen und Hinweise Dritter bleiben in Kraft.

Tool herunterladen