Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
DEFCON-CICD-pipelines-workshop — Atelier pratique sur la sécurité des pipelines CI/CD avec lab Terraform, exploitation AWS, évasion Kubernetes et exercices de backdooring d'artefacts pour la formation en sécurité offensive. | Kitploit
Outils/GitHubGitHub/wavestone-cdt/defcon-cicd-pipelines-workshop
Escalade de PrivilègesSécurité des ConteneursMouvement LatéralTests d'IntrusionSécurité CloudDevSecOpsSécurité de la Chaîne LogistiqueMauvaise ConfigurationApprentissage et Éducation

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Évasion de Conteneur
Labs et Pratique
GitHubwavestone-cdt/defcon-cicd-pipelines-workshop

DEFCON-CICD-pipelines-workshop

Atelier pratique sur la sécurité des pipelines CI/CD avec lab Terraform, exploitation AWS, évasion Kubernetes et exercices de backdooring d'artefacts pour la formation en sécurité offensive.

Voir le dépôt
9412il y a 3 ansVérifié par Kitploit
Partager

cicd-eldorado

CI/CD : Le nouvel Eldorado ?

Résumé

Les pipelines CI/CD font de plus en plus partie de l'infrastructure standard des équipes de développement. Avec l'essor de nouvelles approches comme l'Infrastructure as Code, le niveau de sensibilité de ces pipelines augmente rapidement. En cas de compromission, ce ne sont plus seulement les applications qui sont en danger, mais les systèmes sous-jacents eux-mêmes et, bien souvent, l'ensemble du système d'information.

Nous pensons que ces infrastructures, bien que non ciblées par les attaquants pour l'instant, deviendront un point focal majeur pour les attaquants dans les années à venir. À la fois en raison des identifiants manipulés par les pipelines et du manque habituel de supervision de ces environnements.

Pendant le Hacking Summer Camp 2022, nous avons expliqué comment les attaquants commencent à exploiter ces faiblesses, à la fois pour des attaques sur la chaîne d'approvisionnement (supply chain), mais aussi pour élever leurs privilèges au sein du SI de la victime. Ce dépôt contient les supports des ateliers BSides Las Vegas 22 et DEFCON 30. Il permettra aux étudiants d'exploiter ces attaques sur un laboratoire à grande échelle.

Présenté à

  • Conférence à BSides Las Vegas 22 : Résumé - Slides - Vidéo
  • Atelier à BSides Las Vegas 22 : Résumé
  • Atelier à DEFCON 30 : Résumé - Slides

Contenu détaillé

Bienvenue chez DataLeek company. Après plusieurs décennies de développement en cycle en V, nous avons désormais décidé d'adopter la méthodologie « agile ». Pour ce faire, nos équipes IT ont mis en place un pipeline CI/CD reposant sur les outils les plus avancés et les plus modernes disponibles sur le marché. Cependant, pour certaines raisons, notre RSSI semble douter du niveau de sécurité de cette toute nouvelle infrastructure et insiste pour réaliser un pentest sur celle-ci.

Votre mission, si vous décidez de l'accepter, est d'évaluer le niveau de sécurité de ce pipeline CI/CD et de proposer des solutions pour corriger les problèmes identifiés.

Dans cet atelier entièrement pratique, nous vous guiderons à travers de multiples vulnérabilités que nous avons observées lors de nombreux tests d'intrusion. Vous apprendrez à :

  • Obtenir un point d'appui dans un pipeline CI/CD
  • Trouver des secrets intéressants et d'autres informations dans les dépôts de code
  • Faire du pivot et exploiter des configurations faibles sur l'orchestrateur
  • Compromettre les nœuds de build afin d'ajouter des backdoors aux artefacts
  • Pivoter sur l'infrastructure cloud
  • Échapper à Kubernetes grâce à des erreurs de configuration courantes
  • Effectuer une élévation de privilèges dans AWS

cicd-attack

Les exercices pratiques seront réalisés sur notre environnement de laboratoire avec une grande variété d'outils. Pour chaque attaque, nous nous concentrerons également sur la prévention, les techniques d'atténuation et les moyens potentiels de détecter les exploitations.

Pour commencer

Prérequis

3 comptes AWS sont nécessaires pour déployer le laboratoire :

  • [infra] contient les machines virtuelles
  • [src ] est utilisé pour l'élévation de privilèges AWS
  • [dest] est la cible du mouvement latéral AWS

Installation

Étape 1. Cloner le dépôt

root@kitploit:~
git clone https://github.com/wavestone-cdt/DEFCON-CICD-pipelines-workshop

Étape 2. Définir les secrets AWS dans votre fichier d'identifiants

root@kitploit:~
[infra]
aws_access_key_id=AKIAXXXXXXXX
aws_secret_access_key=XXXXXXXXX

[src]
aws_access_key_id=AKIAXXXXXXXX
aws_secret_access_key=XXXXXXXXX

[dest]
aws_access_key_id=AKIAXXXXXXXX
aws_secret_access_key=XXXXXXXXX

Étape 3. Depuis le dossier 0_Terraform-init, exécutez :

root@kitploit:~
terraform init
terraform apply --auto-approve

Étape 4. Suivez les instructions dans 1_Labs

Travaux antérieurs et références

  • N. Mittaml - Continuous Intrusion : Why CI tools are an attacker's best friends
  • RhinoSecurityLabs - Intro: AWS Privilege Escalation Vulnerabilities
  • NCC - 10 real-world stories of how we’ve compromised CI/CD pipelines
  • Daniel Krivelevich & Omer Gil - Top 10 CICD security risks
  • Nick Frichette (@Frichette_n) - Hacking the cloud
  • BishopFox - Bad Pods: Kubernetes Pod Privilege Escalation
  • CyberArk - Securing Kubernetes Clusters by Eliminating Risky Permissions

Remerciements

Cet atelier a été créé à l'origine par Rémi ESCOURROU, Gauthier SEBAUX et Xavier GERONDEAU dans le cadre de notre travail chez @Wavestone au sein de l'équipe Offensive Security.

Un énorme merci à notre ami et maître AWS, Arnaud PETITCOL, pour son aide et ses conseils.

Licence

Ce projet est sous licence MIT - voir le fichier LICENSE.md pour plus de détails.

Télécharger l’outil