अपडेट पर वापस जाएँ
UpdatedSep 2, 2026

CICD-Goat-Vapt-Writeup — Updated!

OWASP CICD-Goat का संपूर्ण VAPT राइटअप — 9 CTFd फ़्लैग कैप्चर किए गए, 4 क्रिटिकल + 5 हाई फाइंडिंग्स (CVE-2024-23897 सहित) OWASP Top 10 CI/CD सुरक्षा जोखिमों से मैप की गईं, PoCs, निवारण और इंटरव्यू-रेडी सारांश के साथ।

साझा करें

CICD-Goat VAPT राइटअप

OWASP CICD-Goat के विरुद्ध एक पूर्ण भेद्यता मूल्यांकन और पैनेट्रेशन टेस्ट — एक जानबूझकर भेद्य CI/CD वातावरण (Jenkins, Gitea, GitLab, CTFd) — जिसे OWASP Top 10 CI/CD Security Risks के विरुद्ध एंड-टू-एंड मैप किया गया है।

Made for OWASP CICD-Goat Findings Flags Captured License

LinkedIn Location


🧭 यह मेरे अन्य रेपोज़ के साथ कैसे मेल खाता है

रिपॉज़िटरीइसमें क्या है
CICD-Goat-Vapt-Writeup (यह रेपो)OWASP CICD-Goat के विरुद्ध पूर्ण VAPT राइटअप — CVE-2024-23897 सहित 16 फाइंडिंग्स, OWASP Top 10 CI/CD Security Risks पर मैप किए गए, PoCs और इंटरव्यू-रेडी सारांशों के साथ
From-Dev-To-Attackerमेरी प्रमुख फील्ड जर्नल — भेद्यता पैटर्न पर 67 मौलिक राइट-अप्स, एक डेवलपर की दृष्टि से लिखे गए, Income Tax, Banking, Retail, E-commerce, Freight Logistics, और Education में एंटरप्राइज़ डोमेन-प्रभाव की रूपरेखा के साथ
From-Pentester-To-Red-TeamerWeb/API पेनटेस्टिंग से Red Teaming में संक्रमण के लिए मेरा संरचित 24-महीने का रोडमैप — चरण, लैब्स, प्रमाणपत्र, और प्रगति जो मैं खुले तौर पर ट्रैक करता हूँ
AppSec-From-The-Trenchesपेनटेस्ट टूल्स और कार्यप्रणाली संदर्भ — मैं वास्तव में Burp Suite, Nmap, Metasploit, Hydra, Hashcat, और अन्य का उपयोग कैसे करता हूँ, साथ ही मेरी WAPT कार्यप्रणाली
API-From-The-Trenchesगहन API सुरक्षा श्रृंखला — OWASP API Top 10 कवरेज, BOLA, JWT हमले, GraphQL परीक्षण, पूर्ण कार्यप्रणाली
Bug-Bounty-Hunting-Companionवास्तविक, सार्वजनिक रूप से प्रकट बग बाउंटी रिपोर्ट्स, पुनरुत्पादन योग्य चेकलिस्ट में विभाजित
DarkWeb-From-The-Trenchesथ्रेट इंटेलिजेंस और डार्क वेब OSINT कार्यप्रणाली — क्रेडेंशियल लीक मॉनिटरिंग, रैनसमवेयर ट्रैकिंग, प्री-एंगेजमेंट TI
.pcap-ArsenalWeb/API/Network-लेयर विश्लेषण और सीखने के लिए प्रोटोकॉल द्वारा व्यवस्थित पैकेट कैप्चर

यह क्यों मौजूद है

अधिकांश CI/CD सुरक्षा राइटअप्स या तो विशुद्ध रूप से सैद्धांतिक रहते हैं (एक स्लाइड जो "poisoned pipeline execution" समझाती है) या विशुद्ध रूप से CTF-फ्लैग-चेसिंग (एक पंक्ति में "यहाँ फ्लैग है, अगला")। यह रेपो दोनों में से कोई भी करने की कोशिश नहीं करता: नीचे दी गई प्रत्येक फाइंडिंग एक पूरी तरह से सत्यापित, PoC-समर्थित भेद्यता है, जिसे एक विशिष्ट OWASP CI/CD-SEC जोखिम श्रेणी पर मैप किया गया है, और उस तरह से लिखा गया है जैसे आप वास्तव में इसे किसी इंटरव्यू या वास्तविक क्लाइंट रिपोर्ट में समझाना चाहेंगे — जिसमें गतिरोध, गलत धारणाएँ, और उन्हें कैसे सुधारा गया, शामिल हैं।

यदि आप AppSec/DevSecOps/CI-CD-सुरक्षा इंटरव्यू की तैयारी कर रहे हैं, CI/CD टूलचेन से जुड़े पेनटेस्ट एंगेजमेंट की तैयारी कर रहे हैं, या बस यह देखना चाहते हैं कि "Poisoned Pipeline Execution" या "Insufficient Credential Hygiene" वास्तव में वायर पर कैसा दिखता है — तो यह आपके लिए लिखा गया है।

लक्ष्य वातावरण

फ़ील्डमान
लक्ष्यOWASP CICD-Goat — स्थानीय Docker Compose परिनियोजन
एंगेजमेंट प्रकारअधिकृत स्व-निर्देशित शिक्षण लैब (grey-box)
टेक स्टैकJenkins 2.332.1, Gitea 1.16.5, GitLab 15.11.13-ee, CTFd, Docker Compose
स्कोपlocalhost:3000 (Gitea), :8080/:50000 (Jenkins), :4000 (GitLab), :8000 (CTFd), :8008 (prod-sim)
कार्यप्रणालीचरण 0–3 (स्कोप → फिंगरप्रिंटिंग → भेद्यता पहचान → शोषण)

पूर्ण एंगेजमेंट नियम: docs/00-engagement-overview.md

⚠️ इस रेपो में सभी परीक्षण परीक्षक के अपने स्थानीय, डिस्पोज़ेबल, जानबूझकर-भेद्य Docker Compose लैब के विरुद्ध किए गए थे। कोई उत्पादन प्रणाली, साझा अवसंरचना, या तृतीय-पक्ष डेटा शामिल नहीं था। स्वयं इनमें से कुछ भी आज़माने से पहले आधिकारिक रेपो से CICD-Goat की अपनी प्रति स्पिन करें।

एक नज़र में परिणाम

IDशीर्षकगंभीरताOWASP CI/CD मैपिंगCTFd फ्लैग
F-010Jenkins बिल्ड कंसोल लॉग्स में सीक्रेट्स का खुलासा → क्रेडेंशियल चोरी → अनधिकृत रेपो राइटCRITICALCICD-SEC-6, -4, -2flag1, flag2
F-013असुरक्षित ऑटो-मर्ज लॉजिक कोड रिव्यू को बायपास करता है (PR-व्यापी word-diff ह्यूरिस्टिक)CRITICALCICD-SEC-1, -5flag10
F-016CVE-2024-23897 — कंट्रोलर पर Jenkins CLI मनमाना फ़ाइल पठनCRITICALCICD-SEC-7flag8
F-017GitLab साझा-रनर पंजीकरण टोकन → इंस्टेंस-व्यापी CI/CD सीक्रेट चोरीCRITICALCICD-SEC-2, -6flag11
F-019एजेंट लेबल ओवरराइड के माध्यम से Jenkins कंट्रोलर-नोड कोड निष्पादनCRITICALCICD-SEC-5, -4flag5
F-018डिकपल्ड पाइपलाइन रेपो + ब्रांच एक्सक्लूज़न फ़िल्टर बायपासHIGHCICD-SEC-4, -6flag3
F-020साझा एजेंट फ़ाइलसिस्टम FreeStyle जॉब क्रेडेंशियल को उजागर करता हैHIGHCICD-SEC-6, -5flag6
F-021Checkov SAST कॉन्फ़िग ओवरराइड अप्रकट IaC मिसकॉन्फ़िगरेशन को सक्षम करता हैHIGHCICD-SEC-1, -8flag7
F-014CI/CD पाइपलाइन वेरिएबल से प्राप्त Flask सत्र सीक्रेट कुंजीHIGHCICD-SEC-6flag11 (F-017 के माध्यम से)

साथ ही 6 सूचनात्मक / सहायक फाइंडिंग्स (सकारात्मक नियंत्रण, RBAC सीमा पुष्टिकरण, मामूली सूचना-प्रकटीकरण) findings/informational/ में।

फाइंडिंग्स कैसे एक साथ जुड़ती हैं

कई फाइंडिंग्स स्वतंत्र नहीं हैं — एक सीधे तौर पर दूसरे को सक्षम या पूर्ण करती है। यह वह हिस्सा है जो किसी भी एकल फाइंडिंग की तुलना में इंटरव्यू में अधिक प्रभाव डालता है:

CICD-Goat क्रॉस-फाइंडिंग किल चेन आरेख जो दर्शाता है F-010 से अनधिकृत पुश, F-013 का ऑटो-मर्ज बायपास, F-016 का CVE-2024-23897 मनमाना फ़ाइल पठन जो फ्लैग कैप्चर और F-018 को फीड करता है, और F-017 का रोगी GitLab रनर जो F-014 को पूर्ण करता है

11 में से 9 CTFd चुनौतियाँ हल और फ्लैग-सत्यापित — पूरा चुनौती क्रॉस-रेफरेंस देखें, जिसमें एक ईमानदारी से प्रलेखित मामला (Dormouse/flag9) शामिल है जहाँ निरंतर हमले के तहत एक्सेस-कंट्रोल सीमा टिकी रही।

पूर्ण विषय-सूची

नीचे दी गई प्रत्येक फ़ाइल सीधे लिंक की गई है — फ़ोल्डर ट्री बस दिखाता है कि वे कैसे व्यवस्थित हैं।

📋 एंगेजमेंट दस्तावेज़

फ़ाइलइसमें क्या है
docs/00-engagement-overview.mdएंगेजमेंट नियम, स्कोप, टेक स्टैक
docs/01-methodology.mdपूरे परीक्षण में उपयोग की गई चरण-दर-चरण कार्यप्रणाली
docs/02-owasp-top10-cicd-mapping.mdपूर्ण CICD-SEC-1 से -10 संदर्भ वर्गीकरण
docs/03-remediation-roadmap.mdप्राथमिकता-क्रमबद्ध, कार्रवाई योग्य उपचार चेकलिस्ट
docs/04-interview-prep.mdप्रत्येक फाइंडिंग का बोलचाल-शैली सारांश + संभावित अनुवर्ती प्रश्न
docs/05-lessons-learned.mdपुनरावलोकन — क्या काम किया, क्या नहीं, अगली बार क्या अलग करना है

🔍 रेकॉन

फ़ाइलइसमें क्या है
recon/01-fingerprinting.mdचरण 1 — स्कोप में प्रत्येक सेवा की अनधिप्रमाणित फिंगरप्रिंटिंग
recon/02-authenticated-enumeration.mdचरण 2 — प्रारंभिक एक्सेस प्राप्त होने के बाद प्रमाणित गणना

🚨 क्रिटिकल और हाई फाइंडिंग्स

ℹ️ सूचनात्मक / सहायक फाइंडिंग्स

🎯 CTFd

फ़ाइलइसमें क्या है
ctfd/challenge-cross-reference.mdपूर्ण फ्लैग-दर-फ्लैग क्रॉस-रेफरेंस, जिसमें अवरुद्ध Dormouse/flag9 जाँच और Duchess/flag4 सुधार शामिल है

रेपो संरचना

.
├── docs/                          # Engagement context, methodology, mappings, remediation, interview prep
│   ├── 00-engagement-overview.md
│   ├── 01-methodology.md
│   ├── 02-owasp-top10-cicd-mapping.md
│   ├── 03-remediation-roadmap.md
│   ├── 04-interview-prep.md
│   └── 05-lessons-learned.md
├── recon/                         # Phase 1 & 2 — fingerprinting and authenticated enumeration
│   ├── 01-fingerprinting.md
│   └── 02-authenticated-enumeration.md
├── findings/                      # One file per confirmed finding, full PoC + remediation
│   ├── F-010-...md ... F-021-...md
│   └── informational/             # INFO/LOW severity supporting observations
├── ctfd/
│   └── challenge-cross-reference.md
└── LICENSE.md

पठन पथ

  • केवल मुख्य बातें चाहिए? ऊपर दी गई परिणाम तालिका से शुरू करें, फिर F-010, F-013, F-016, और F-017 पढ़ें — चार सबसे पूर्ण एंड-टू-एंड किल चेन।
  • इंटरव्यू की तैयारी कर रहे हैं? सीधे docs/04-interview-prep.md पर जाएँ — प्रत्येक प्रमुख फाइंडिंग का एक-पैराग्राफ, बोलचाल-शैली सारांश, साथ ही सामान्य अनुवर्ती प्रश्न।
  • CI/CD पाइपलाइन बना/सुदृढ़ कर रहे हैं? सीधे docs/03-remediation-roadmap.md पर जाएँ — एक प्राथमिकता-क्रमबद्ध, कार्रवाई योग्य चेकलिस्ट।
  • CI/CD सुरक्षा अवधारणाओं में नए हैं? docs/02-owasp-top10-cicd-mapping.md से शुरू करें, जिस संदर्भ वर्गीकरण के इर्द-गिर्द यह पूरा रेपो संगठित है।

OWASP Top 10 CI/CD Security Risks के बारे में

यहाँ प्रत्येक फाइंडिंग OWASP Top 10 CI/CD Security Risks (2023) के विरुद्ध मैप की गई है — एक पूर्ण संदर्भ तालिका (CICD-SEC-1 से CICD-SEC-10) docs/02-owasp-top10-cicd-mapping.md में है, क्योंकि व्यक्तिगत फाइंडिंग्स में इसका लगातार संदर्भ दिया गया है।

अस्वीकरण

यह रिपॉज़िटरी विशेष रूप से एक स्थानीय, स्व-होस्टेड, जानबूझकर-भेद्य प्रशिक्षण लैब (OWASP CICD-Goat) के विरुद्ध किए गए परीक्षण का दस्तावेज़ीकरण करती है, शैक्षिक और पोर्टफोलियो उद्देश्यों के लिए। यहाँ कुछ भी किसी उत्पादन प्रणाली, तृतीय-पक्ष सेवा, या वास्तविक क्रेडेंशियल को लक्षित नहीं करता, संदर्भित नहीं करता, या उनके विरुद्ध परीक्षण नहीं किया गया। इस रेपो में किसी भी तकनीक का उपयोग उन प्रणालियों के विरुद्ध न करें जिनके आप स्वामी नहीं हैं या जिनके परीक्षण के लिए आपके पास स्पष्ट लिखित प्राधिकरण नहीं है।


🧠 परीक्षण दर्शन

"सर्वश्रेष्ठ पैनेट्रेशन टेस्टर पहले डेवलपर की तरह सोचते हैं और दूसरे नंबर पर हमलावर की तरह। यदि आप समझते हैं कि कोड एक निश्चित तरीके से क्यों लिखा गया था, तो आप हमेशा एक स्कैनर से अधिक खोजेंगे।"

मैं प्रत्येक एंगेजमेंट को तीन चरणों में देखता हूँ:

1. हमला करने से पहले समझें — एप्लिकेशन पढ़ें। इसे एक वास्तविक उपयोगकर्ता की तरह उपयोग करें। किसी भी टूल को छूने से पहले बिज़नेस लॉजिक को समझें।

2. पहले मैनुअल, दूसरे टूल्स — स्वचालित स्कैनर वही पाते हैं जिसके लिए उन्हें कॉन्फ़िगर किया गया है। दिलचस्प बग हमेशा सोचने से मिलते हैं, स्कैनिंग से नहीं।

3. डेवलपर की तरह रिपोर्ट करें — एक फाइंडिंग जिसे डेवलपर्स समझ या पुनरुत्पादित नहीं कर सकते, वह फाइंडिंग ठीक नहीं होती।


👤 मेरे बारे में

  • नाम — Dheeraj Kumar Jayaswal
  • भूमिका — Technology Lead – Offensive Security, Infosys Limited
  • फोकस — Web Application और API पैनेट्रेशन टेस्टिंग
  • अनुभव — IT में 15+ वर्ष · Offensive Security में 6+ वर्ष
  • बढ़त — पूर्व फुल-स्टैक डेवलपर (ASP.NET / SQL Server) — मैं डेवलपर की तरह सोचता हूँ, हैकर की तरह हमला करता हूँ
  • डोमेन — Income Tax · Banking · Retail · E-commerce · Freight Logistics · Education

🏅 प्रमाणपत्र

प्रमाणपत्रजारीकर्तास्थिति
Certified Ethical Hacker (CEH)EC-Council✅ 2021
AWS Certified Solutions Architect – AssociateAmazon Web Services✅ 2022
AWS Certified Cloud PractitionerAmazon Web Services✅ 2022
Executive Certificate in Cyber SecurityIIT Kanpur✅ 2026
OSWE — OffSec Web Expert (OSCE3 track)OffSec🔄 प्रगति पर

भविष्य की दिशा — Red Teaming: OSCP → CRTO → OSEP, CRTP, CRTL, CRTE


📄 लाइसेंस

यह सामग्री CC BY 4.0 के अंतर्गत लाइसेंस प्राप्त है। आप इस राइट-अप में से कुछ भी पुनः उपयोग या अनुकूलित करने के लिए स्वतंत्र हैं — बस Dheeraj Kumar Jayaswal को स्पष्ट श्रेय दें और इस रिपॉज़िटरी का लिंक वापस दें। CICD-Goat स्वयं Cider Security की एक अलग परियोजना है — मूल को स्टार करें।


🤝 जुड़ें

LinkedIn — परामर्श, सहयोग, और सुरक्षा चर्चाओं के लिए खुला हूँ।

प्रतिक्रिया, सुधार, और PRs (जैसे flag9/Dormouse के लिए, या CTFd क्रॉस-रेफरेंस में Duchess/flag4 अनुवर्ती) का स्वागत है — देखें CONTRIBUTING.md

श्रेणियाँ