Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-3854-lab — Laboratorio local intencionalmente vulnerable con un taller guiado y desafíos CTF para practicar RCE en opciones de push de Git, deserialización insegura, parseo de claves duplicadas y sobrescritura de configuración contra un servidor Git dockerizado. | Kitploit
Herramientas/GitHubGitHub/royaleybovich/cve-2026-3854-lab
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebCTFAprendizaje y EducaciónRutas de Aprendizaje y CursosLabs y Práctica
GitHubroyaleybovich/cve-2026-3854-lab

CVE-2026-3854-lab

Laboratorio local intencionalmente vulnerable con un taller guiado y desafíos CTF para practicar RCE en opciones de push de Git, deserialización insegura, parseo de claves duplicadas y sobrescritura de configuración contra un servidor Git dockerizado.

Ver Repositorio
107hace 1 mesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Flagship Lab #001: De las opciones de push de Git al RCE

CI License: GPL-3.0-or-later

Un Learning Lab y Research Lab local inspirados en los conceptos de vulnerabilidad documentados públicamente detrás de CVE-2026-3854. Ambas experiencias usan pushes de Git autenticados reales contra ForgeDock, un servidor Git ficticio; el Research Lab.

Página de inicio de Flagship que muestra las opciones de Learning Lab y Research Lab

[!CAUTION] Este proyecto es intencionalmente vulnerable. Ejecútalo solo localmente. No expongas sus puertos a una red pública o compartida. Nunca lo uses en producción.

[!NOTE] Este repositorio se publica como referencia educativa de solo lectura. No acepta issues públicos, pull requests, solicitudes de funciones ni solicitudes de soporte. Informa de fallos no intencionados en los límites de seguridad de forma privada como se describe en SECURITY.md.

Elige una experiencia

Learning Lab

Un taller guiado que enseña opciones de push, serialización insegura, análisis de claves duplicadas, anulación de configuración y la cadena de ejecución restringida. Las lecciones combinan explicaciones breves con experimentos seguros contra el laboratorio en ejecución.

Research Lab

Una experiencia de estilo CTF con tres tarjetas de desafío secuenciales, pistas opcionales y flags generados por el backend. La interfaz normal no expone el código fuente, los trazados, la salida del serializador, la salida de la puerta de ejecución ni una visita guiada.

Inicio rápido

root@kitploit:~
git clone https://github.com/royaleybovich/CVE-2026-3854-lab.git
cd CVE-2026-3854-lab
docker compose up -d --build

No se requiere configuración de flags ni credenciales. Un inicializador de un solo uso crea valores de prueba aleatorios independientes y credenciales de servicio en un volumen privado de Docker en el primer arranque. make up es un comando de conveniencia equivalente. Un .env opcional solo es necesario para sobrescribir los valores predeterminados o mantener valores explícitos fuera de Docker.

ServicioURL local
Flagshiphttp://localhost:8080
ForgeDockhttp://localhost:3000
Web Terminalhttp://localhost:7681

La cuenta desechable del laboratorio es:

root@kitploit:~
Username: devuser
Password: devpass

Estas credenciales públicas existen solo dentro del laboratorio local desechable. No las reutilices en otro lugar.

Requisitos

  • Docker Engine o Docker Desktop
  • Docker Compose v2 (docker compose)
  • Git
  • Aproximadamente 4 núcleos de CPU, 6 GB de memoria disponibles para Docker y 8 GB de espacio libre en disco para la primera compilación

La prueba de preparación para el lanzamiento se verifica en Apple Silicon (arm64). Otros sistemas operativos y arquitecturas de CPU no se declaran verificados hasta que se registren sus comprobaciones de clonación limpia.

Operación básica

root@kitploit:~
make up                 # build and start; private lab state is generated automatically
make logs               # follow service logs
make reset              # delete lab repositories/progress and rebuild
make down               # stop the lab without deleting Docker volumes
make test               # run unit and live integration tests

make reset elimina los volúmenes de Docker, incluidos los repositorios del laboratorio, el progreso en tiempo de ejecución, los valores de prueba y las credenciales internas. El siguiente arranque genera automáticamente nuevos valores privados.

Modelo de seguridad

Los puertos publicados se vinculan a 127.0.0.1. Redis, el ejecutor de hooks y los servicios de procesamiento interno no se publican. El ejecutor no tiene socket de Docker ni montaje del sistema de archivos del host, elimina las capacidades de Linux, usa un sistema de archivos de solo lectura, no acepta comandos de shell ni entornos controlados por el llamador, y solo puede invocar ejecutables de prueba exactos propiedad del laboratorio. Estos controles restringen el ejercicio; no lo hacen seguro para exponerlo públicamente.

Arquitectura

root@kitploit:~
Browser / Git client
        ↓
Flagship portal / ForgeDock
        ↓
Internal processing network
        ↓
Constrained executor

Consulta la descripción general del sistema, el procesamiento de opciones de push, el modelo de amenazas y la guía de despliegue local.

Aviso de alcance

ForgeDock es una reconstrucción deliberadamente simplificada y restringida de forma segura de los conceptos de vulnerabilidad documentados públicamente detrás de CVE-2026-3854. No reproduce la implementación propietaria de GitHub. Los nombres de campos, los límites de servicios y el comportamiento de ejecución difieren de las implementaciones reales de GitHub y GitHub Enterprise Server.

El comportamiento intencionalmente vulnerable se añadió aguas abajo para este laboratorio y no es una vulnerabilidad de Forgejo aguas arriba. ForgeDock no es GitHub, y este proyecto no está afiliado ni respaldado por GitHub, Forgejo, Wiz ni los investigadores citados.

Créditos

  • Sagi Tzadik y Wiz Research por la investigación pública de vulnerabilidades que inspiró los conceptos de aprendizaje.
  • Forgejo y sus colaboradores por la base del servidor aguas abajo. La procedencia exacta está en docs/upstream-forgejo.md.
  • Los colaboradores de FastAPI, Redis y ttyd, utilizados por el empaquetado local.

Estos créditos describen fuentes y dependencias; no implican colaboración, aprobación ni respaldo.

Licencia y avisos

El software y el plan de estudios creados por Flagship están licenciados bajo GPL-3.0-or-later, excepto donde un archivo indique otra licencia compatible. Consulta LICENSE, NOTICE.md, la procedencia de Forgejo y TRADEMARKS.md. Las licencias y avisos de terceros existentes siguen vigentes.

Descargar herramienta