Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
DEFCON-CICD-pipelines-workshop — Taller práctico de seguridad en pipelines de CI/CD con laboratorio de Terraform, explotación de AWS, escape de Kubernetes y ejercicios de backdooring de artefactos para formación en seguridad ofensiva. | Kitploit
Herramientas/GitHubGitHub/wavestone-cdt/defcon-cicd-pipelines-workshop
Escalada de PrivilegiosSeguridad de ContenedoresMovimiento LateralPruebas de PenetraciónSeguridad en la NubeDevSecOpsSeguridad de Cadena de SuministroMala ConfiguraciónAprendizaje y Educación

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Escape de Contenedores
Labs y Práctica
GitHubwavestone-cdt/defcon-cicd-pipelines-workshop

DEFCON-CICD-pipelines-workshop

Taller práctico de seguridad en pipelines de CI/CD con laboratorio de Terraform, explotación de AWS, escape de Kubernetes y ejercicios de backdooring de artefactos para formación en seguridad ofensiva.

Ver Repositorio
94124hace 3 añosRevisado por Kitploit

cicd-eldorado

CI/CD : ¿El nuevo Eldorado?

Resumen

Los pipelines de CI/CD se están convirtiendo cada vez más en parte de la infraestructura estándar dentro de los equipos de desarrollo, con el auge de nuevos enfoques como la Infraestructura como Código, el nivel de sensibilidad de dichos pipelines está aumentando rápidamente. En caso de compromiso, ya no solo están en riesgo las aplicaciones, sino los propios sistemas subyacentes y, con bastante frecuencia, todo el sistema de información.

Creemos que estas infraestructuras, aunque no sean objetivo de los atacantes por ahora, se convertirán en un foco principal para los atacantes en los próximos años, tanto por las credenciales que manejan los pipelines como por la habitual falta de monitorización en esos entornos.

Durante el Hacking Summer Camp 2022, explicamos cómo los atacantes están empezando a explotar estas debilidades tanto para ataques a la cadena de suministro como para escalar sus privilegios dentro del SI de la víctima. Este repositorio contiene los materiales de los talleres de BSides Las Vegas 22 y DEFCON 30. Permitirá a los estudiantes explotar estos ataques en un laboratorio a escala real.

Presentado en

  • Charla en BSides Las Vegas 22: Resumen - Diapositivas - Vídeo
  • Taller en BSides Las Vegas 22: Resumen
  • Taller en DEFCON 30: Resumen - Diapositivas

Contenido detallado

Bienvenido a la empresa DataLeek; después de varias décadas de desarrollo en ciclo en V, hemos decidido adoptar la metodología "ágil". Para ello, nuestros equipos de TI han configurado un pipeline de CI/CD que se basa en las herramientas más avanzadas y punteras disponibles en el mercado. Sin embargo, por alguna razón, nuestro CISO parece dudar del nivel de seguridad de esta infraestructura recién creada e insiste en realizar un pentest sobre ella.

Tu misión, si decides aceptarla, es evaluar el nivel de seguridad de este pipeline de CI/CD y ofrecer soluciones para corregir los problemas identificados.

En este taller totalmente práctico, te guiaremos a través de múltiples vulnerabilidades que hemos presenciado durante numerosas pruebas de penetración. Aprenderás a:

  • Obtener un punto de entrada dentro de un pipeline de CI/CD
  • Encontrar secretos interesantes y otra información dentro de los repositorios de código
  • Cómo pivotar y explotar configuraciones débiles en el orquestador
  • Comprometer nodos de compilación para añadir puertas traseras a los artefactos
  • Pivotar en la infraestructura en la nube
  • Escapar de Kubernetes gracias a configuraciones erróneas comunes
  • Realizar una escalada de privilegios en AWS

cicd-attack

Los ejercicios prácticos se realizarán en nuestro entorno de laboratorio con una amplia variedad de herramientas. Para cada ataque, también nos centraremos en la prevención, las técnicas de mitigación y las posibles formas de detectar las explotaciones.

Para empezar

Requisitos previos

Se necesitan 3 cuentas de AWS para desplegar el laboratorio:

  • [infra] contiene las máquinas virtuales
  • [src ] se utiliza para la escalada de privilegios en AWS
  • [dest] es el objetivo del movimiento lateral en AWS

Instalación

Paso 1. Clona el repositorio

root@kitploit:~
git clone https://github.com/wavestone-cdt/DEFCON-CICD-pipelines-workshop

Paso 2. Establece los secretos de AWS en tu archivo de credenciales

root@kitploit:~
[infra]
aws_access_key_id=AKIAXXXXXXXX
aws_secret_access_key=XXXXXXXXX

[src]
aws_access_key_id=AKIAXXXXXXXX
aws_secret_access_key=XXXXXXXXX

[dest]
aws_access_key_id=AKIAXXXXXXXX
aws_secret_access_key=XXXXXXXXX

Paso 3. Desde la carpeta 0_Terraform-init, ejecuta:

root@kitploit:~
terraform init
terraform apply --auto-approve

Paso 4. Sigue las instrucciones de 1_Labs

Trabajos previos y referencias

  • N. Mittaml - Intrusión continua: por qué las herramientas de CI son los mejores amigos de un atacante
  • RhinoSecurityLabs - Introducción: Vulnerabilidades de escalada de privilegios en AWS
  • NCC - 10 historias reales de cómo hemos comprometido pipelines de CI/CD
  • Daniel Krivelevich y Omer Gil - Top 10 riesgos de seguridad de CICD
  • Nick Frichette (@Frichette_n) - Hackeando la nube
  • BishopFox - Bad Pods: Escalada de privilegios en pods de Kubernetes
  • CyberArk - Asegurando clústeres de Kubernetes al eliminar permisos de riesgo

Agradecimientos

Este taller fue creado originalmente por Rémi ESCOURROU, Gauthier SEBAUX y Xavier GERONDEAU como parte de nuestro trabajo en @Wavestone en el equipo de Seguridad Ofensiva.

Un enorme agradecimiento a nuestro amigo y maestro de AWS, Arnaud PETITCOL, por su ayuda y consejos.

Licencia

Este proyecto está licenciado bajo la Licencia MIT; consulta el archivo LICENSE.md para más detalles.

Descargar herramienta