Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Outils/GitHubGitHub/alej6/masscybercenter-mentorship-project-
Analyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionApprentissage et ÉducationLabs et Pratique
GitHubalej6/masscybercenter-mentorship-project-

MassCyberCenter-Mentorship-Project-

Exploitation de CVE-2023-2825 sur une VM

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Voir le dépôt
il y a 1 anPas encore vérifié

MassCyberCenter-Mentorship-Project-

Vue d'ensemble

Ce référentiel documente mon parcours et les livrables produits au cours du programme de mentorat du MassCyber Center. Ce programme de mentorat nous demandait de réaliser un projet de cybersécurité, puis de le présenter lors d'un événement de démonstration auquel assistaient des professionnels de la cybersécurité. L'objectif de ce projet était de construire, casser, sécuriser et administrer une machine virtuelle. Plus précisément, mon objectif était d'exploiter une vulnérabilité GitLab connue, CVE-2023-2825, afin de comprendre les faiblesses de sécurité et de mettre en œuvre des stratégies d'atténuation.

Construire la machine

Pour construire la machine virtuelle, j'ai utilisé VirtualBox, un puissant produit de virtualisation x86 et AMD64/Intel64.

Configuration de l'environnement :

  • Installation de VirtualBox
  • Système d'exploitation : Ubuntu 24.0.4.1
  • CPU : 2 processeurs
  • Mémoire : 4096 Mo
  • Espace disque : 64 Go
  • Logiciel supplémentaire : GitLab 16.0.0
vm_config

Casser la machine

GitLab version 16.0.0 a été installé sur la machine virtuelle, laquelle est affectée par CVE-2023-2825, une vulnérabilité qui permet à des utilisateurs non authentifiés de lire des fichiers arbitraires sur le serveur en exploitant un bug de traversée de chemin (path traversal). Après avoir mené des recherches approfondies, j'ai trouvé un exploit disponible publiquement sur GitHub ici : Occamsec pour CVE-2023-2825.

Pour ce projet, j'ai personnalisé l'exploit en modifiant le code Python d'origine pour permettre une saisie utilisateur au moment de l'exécution et en implémentant une gestion des erreurs afin de rendre le script plus interactif et plus robuste. Voici les étapes que j'ai suivies pour implémenter et exécuter l'exploit sur la machine virtuelle vulnérable :

  1. Autoriser la saisie utilisateur : J'ai modifié le code pour permettre une saisie à l'exécution, afin que l'utilisateur puisse facilement saisir l'endpoint et les identifiants.
  2. Implémenter la gestion des erreurs : J'ai ajouté une gestion des erreurs pour gérer les problèmes potentiels, tels que des chemins de fichiers incorrects ou des pannes réseau. Le code fournit désormais un retour utile à l'utilisateur en cas d'erreur.
  3. exploit
  4. Exécution de l'exploit : J'ai enregistré mon code Python sous le nom 'attack3.py', que j'ai ensuite exécuté en lançant 'python3 attack3.py dans le terminal Ubuntu. Après l'exécution du script, j'ai pu accéder au fichier spécifié, à savoir '/etc/passwd'.
exploit_result

Sécuriser la machine virtuelle

Afin de sécuriser la machine virtuelle, j'ai effectué une mise à jour vers la dernière version corrigée de GitLab, soit la 17.5.1. Voici quelques étapes que j'ai suivies pour ce faire :

  1. Vérifier la version actuelle :
  2. gitlab-rake gitlab:env:info
  3. Sauvegarder les données GitLab :
  4. sudo gitlab-backup create
  5. Installer la dernière version de GitLab :
  6. sudo apt-get update sudo apt-get install gitlab-ee
  7. Redémarrer GitLab :
  8. sudo gitlab-ctl restart
  9. Vérifier la mise à jour :
  10. gitlab-rake gitlab:env:info

Administrer la machine :

Pour administrer efficacement la machine virtuelle, j'ai mis en œuvre plusieurs mesures afin de garantir une gestion sécurisée et efficace. Celles-ci comprenaient la restriction de l'accès administratif, l'application de mises à jour régulières et le respect des bonnes pratiques d'administration système :

  • Restreindre l'accès administratif : Vérifier quels utilisateurs disposent d'un accès administratif.
  • getent group sudo
  • Rechercher les dernières mises à jour et correctifs en consultant régulièrement : Page des versions GitLab
  • Conclusion et réflexions

    Ce projet a été une incroyable expérience d'apprentissage qui m'a permis d'explorer en profondeur le cycle de vie d'une machine virtuelle — de la construction et de l'exploitation des vulnérabilités à la sécurisation et à l'administration. En exploitant CVE-2022-2825, j'ai acquis des connaissances précieuses sur l'identification et l'atténuation des menaces de sécurité réelles. Le processus de sécurisation de la machine virtuelle a renforcé l'importance d'une maintenance proactive du système et de la mise à jour régulière des correctifs et des bonnes pratiques.

    Grâce à ce programme de mentorat, j'ai perfectionné mes compétences dans les domaines suivants :

    • L'installation et la configuration de machines virtuelles.
    • La recherche et l'implémentation de correctifs de sécurité pour les vulnérabilités connues.
    • L'adaptation d'exploits existants et l'intégration d'entrées utilisateur à des fins de test.
    • L'administration et le renforcement des systèmes contre les menaces potentielles.

    Dans l'ensemble, cette expérience a renforcé mes capacités techniques et approfondi ma compréhension de la cybersécurité. Elle a également souligné le rôle essentiel de la vigilance et de l'apprentissage continu dans la protection des systèmes contre les menaces en constante évolution.

    Je suis reconnaissant pour les conseils prodigués par le programme de mentorat du MassCyberCenter et j'ai hâte d'appliquer ces compétences aux futurs défis de la cybersécurité.

    Télécharger l’outil