
CICD-Goat-Vapt-Writeup — Updated!
OWASP CICD-Goat का संपूर्ण VAPT राइटअप — 9 CTFd फ़्लैग कैप्चर किए गए, 4 क्रिटिकल + 5 हाई फाइंडिंग्स (CVE-2024-23897 सहित) OWASP Top 10 CI/CD सुरक्षा जोखिमों से मैप की गईं, PoCs, निवारण और इंटरव्यू-रेडी सारांश के साथ।
CICD-Goat VAPT राइटअप
OWASP CICD-Goat के विरुद्ध एक पूर्ण भेद्यता मूल्यांकन और पैनेट्रेशन टेस्ट — एक जानबूझकर भेद्य CI/CD वातावरण (Jenkins, Gitea, GitLab, CTFd) — जिसे OWASP Top 10 CI/CD Security Risks के विरुद्ध एंड-टू-एंड मैप किया गया है।
🧭 यह मेरे अन्य रेपोज़ के साथ कैसे मेल खाता है
| रिपॉज़िटरी | इसमें क्या है |
|---|---|
| CICD-Goat-Vapt-Writeup (यह रेपो) | OWASP CICD-Goat के विरुद्ध पूर्ण VAPT राइटअप — CVE-2024-23897 सहित 16 फाइंडिंग्स, OWASP Top 10 CI/CD Security Risks पर मैप किए गए, PoCs और इंटरव्यू-रेडी सारांशों के साथ |
| From-Dev-To-Attacker | मेरी प्रमुख फील्ड जर्नल — भेद्यता पैटर्न पर 67 मौलिक राइट-अप्स, एक डेवलपर की दृष्टि से लिखे गए, Income Tax, Banking, Retail, E-commerce, Freight Logistics, और Education में एंटरप्राइज़ डोमेन-प्रभाव की रूपरेखा के साथ |
| From-Pentester-To-Red-Teamer | Web/API पेनटेस्टिंग से Red Teaming में संक्रमण के लिए मेरा संरचित 24-महीने का रोडमैप — चरण, लैब्स, प्रमाणपत्र, और प्रगति जो मैं खुले तौर पर ट्रैक करता हूँ |
| AppSec-From-The-Trenches | पेनटेस्ट टूल्स और कार्यप्रणाली संदर्भ — मैं वास्तव में Burp Suite, Nmap, Metasploit, Hydra, Hashcat, और अन्य का उपयोग कैसे करता हूँ, साथ ही मेरी WAPT कार्यप्रणाली |
| API-From-The-Trenches | गहन API सुरक्षा श्रृंखला — OWASP API Top 10 कवरेज, BOLA, JWT हमले, GraphQL परीक्षण, पूर्ण कार्यप्रणाली |
| Bug-Bounty-Hunting-Companion | वास्तविक, सार्वजनिक रूप से प्रकट बग बाउंटी रिपोर्ट्स, पुनरुत्पादन योग्य चेकलिस्ट में विभाजित |
| DarkWeb-From-The-Trenches | थ्रेट इंटेलिजेंस और डार्क वेब OSINT कार्यप्रणाली — क्रेडेंशियल लीक मॉनिटरिंग, रैनसमवेयर ट्रैकिंग, प्री-एंगेजमेंट TI |
| .pcap-Arsenal | Web/API/Network-लेयर विश्लेषण और सीखने के लिए प्रोटोकॉल द्वारा व्यवस्थित पैकेट कैप्चर |
यह क्यों मौजूद है
अधिकांश CI/CD सुरक्षा राइटअप्स या तो विशुद्ध रूप से सैद्धांतिक रहते हैं (एक स्लाइड जो "poisoned pipeline execution" समझाती है) या विशुद्ध रूप से CTF-फ्लैग-चेसिंग (एक पंक्ति में "यहाँ फ्लैग है, अगला")। यह रेपो दोनों में से कोई भी करने की कोशिश नहीं करता: नीचे दी गई प्रत्येक फाइंडिंग एक पूरी तरह से सत्यापित, PoC-समर्थित भेद्यता है, जिसे एक विशिष्ट OWASP CI/CD-SEC जोखिम श्रेणी पर मैप किया गया है, और उस तरह से लिखा गया है जैसे आप वास्तव में इसे किसी इंटरव्यू या वास्तविक क्लाइंट रिपोर्ट में समझाना चाहेंगे — जिसमें गतिरोध, गलत धारणाएँ, और उन्हें कैसे सुधारा गया, शामिल हैं।
यदि आप AppSec/DevSecOps/CI-CD-सुरक्षा इंटरव्यू की तैयारी कर रहे हैं, CI/CD टूलचेन से जुड़े पेनटेस्ट एंगेजमेंट की तैयारी कर रहे हैं, या बस यह देखना चाहते हैं कि "Poisoned Pipeline Execution" या "Insufficient Credential Hygiene" वास्तव में वायर पर कैसा दिखता है — तो यह आपके लिए लिखा गया है।
लक्ष्य वातावरण
| फ़ील्ड | मान |
|---|---|
| लक्ष्य | OWASP CICD-Goat — स्थानीय Docker Compose परिनियोजन |
| एंगेजमेंट प्रकार | अधिकृत स्व-निर्देशित शिक्षण लैब (grey-box) |
| टेक स्टैक | Jenkins 2.332.1, Gitea 1.16.5, GitLab 15.11.13-ee, CTFd, Docker Compose |
| स्कोप | localhost:3000 (Gitea), :8080/:50000 (Jenkins), :4000 (GitLab), :8000 (CTFd), :8008 (prod-sim) |
| कार्यप्रणाली | चरण 0–3 (स्कोप → फिंगरप्रिंटिंग → भेद्यता पहचान → शोषण) |
पूर्ण एंगेजमेंट नियम: docs/00-engagement-overview.md।
⚠️ इस रेपो में सभी परीक्षण परीक्षक के अपने स्थानीय, डिस्पोज़ेबल, जानबूझकर-भेद्य Docker Compose लैब के विरुद्ध किए गए थे। कोई उत्पादन प्रणाली, साझा अवसंरचना, या तृतीय-पक्ष डेटा शामिल नहीं था। स्वयं इनमें से कुछ भी आज़माने से पहले आधिकारिक रेपो से CICD-Goat की अपनी प्रति स्पिन करें।
एक नज़र में परिणाम
| ID | शीर्षक | गंभीरता | OWASP CI/CD मैपिंग | CTFd फ्लैग |
|---|---|---|---|---|
| F-010 | Jenkins बिल्ड कंसोल लॉग्स में सीक्रेट्स का खुलासा → क्रेडेंशियल चोरी → अनधिकृत रेपो राइट | CRITICAL | CICD-SEC-6, -4, -2 | flag1, flag2 |
| F-013 | असुरक्षित ऑटो-मर्ज लॉजिक कोड रिव्यू को बायपास करता है (PR-व्यापी word-diff ह्यूरिस्टिक) | CRITICAL | CICD-SEC-1, -5 | flag10 |
| F-016 | CVE-2024-23897 — कंट्रोलर पर Jenkins CLI मनमाना फ़ाइल पठन | CRITICAL | CICD-SEC-7 | flag8 |
| F-017 | GitLab साझा-रनर पंजीकरण टोकन → इंस्टेंस-व्यापी CI/CD सीक्रेट चोरी | CRITICAL | CICD-SEC-2, -6 | flag11 |
| F-019 | एजेंट लेबल ओवरराइड के माध्यम से Jenkins कंट्रोलर-नोड कोड निष्पादन | CRITICAL | CICD-SEC-5, -4 | flag5 |
| F-018 | डिकपल्ड पाइपलाइन रेपो + ब्रांच एक्सक्लूज़न फ़िल्टर बायपास | HIGH | CICD-SEC-4, -6 | flag3 |
| F-020 | साझा एजेंट फ़ाइलसिस्टम FreeStyle जॉब क्रेडेंशियल को उजागर करता है | HIGH | CICD-SEC-6, -5 | flag6 |
| F-021 | Checkov SAST कॉन्फ़िग ओवरराइड अप्रकट IaC मिसकॉन्फ़िगरेशन को सक्षम करता है | HIGH | CICD-SEC-1, -8 | flag7 |
| F-014 | CI/CD पाइपलाइन वेरिएबल से प्राप्त Flask सत्र सीक्रेट कुंजी | HIGH | CICD-SEC-6 | flag11 (F-017 के माध्यम से) |
साथ ही 6 सूचनात्मक / सहायक फाइंडिंग्स (सकारात्मक नियंत्रण, RBAC सीमा पुष्टिकरण, मामूली सूचना-प्रकटीकरण) findings/informational/ में।
फाइंडिंग्स कैसे एक साथ जुड़ती हैं
कई फाइंडिंग्स स्वतंत्र नहीं हैं — एक सीधे तौर पर दूसरे को सक्षम या पूर्ण करती है। यह वह हिस्सा है जो किसी भी एकल फाइंडिंग की तुलना में इंटरव्यू में अधिक प्रभाव डालता है:
11 में से 9 CTFd चुनौतियाँ हल और फ्लैग-सत्यापित — पूरा चुनौती क्रॉस-रेफरेंस देखें, जिसमें एक ईमानदारी से प्रलेखित मामला (Dormouse/flag9) शामिल है जहाँ निरंतर हमले के तहत एक्सेस-कंट्रोल सीमा टिकी रही।
पूर्ण विषय-सूची
नीचे दी गई प्रत्येक फ़ाइल सीधे लिंक की गई है — फ़ोल्डर ट्री बस दिखाता है कि वे कैसे व्यवस्थित हैं।
📋 एंगेजमेंट दस्तावेज़
| फ़ाइल | इसमें क्या है |
|---|---|
docs/00-engagement-overview.md | एंगेजमेंट नियम, स्कोप, टेक स्टैक |
docs/01-methodology.md | पूरे परीक्षण में उपयोग की गई चरण-दर-चरण कार्यप्रणाली |
docs/02-owasp-top10-cicd-mapping.md | पूर्ण CICD-SEC-1 से -10 संदर्भ वर्गीकरण |
docs/03-remediation-roadmap.md | प्राथमिकता-क्रमबद्ध, कार्रवाई योग्य उपचार चेकलिस्ट |
docs/04-interview-prep.md | प्रत्येक फाइंडिंग का बोलचाल-शैली सारांश + संभावित अनुवर्ती प्रश्न |
docs/05-lessons-learned.md | पुनरावलोकन — क्या काम किया, क्या नहीं, अगली बार क्या अलग करना है |
🔍 रेकॉन
| फ़ाइल | इसमें क्या है |
|---|---|
recon/01-fingerprinting.md | चरण 1 — स्कोप में प्रत्येक सेवा की अनधिप्रमाणित फिंगरप्रिंटिंग |
recon/02-authenticated-enumeration.md | चरण 2 — प्रारंभिक एक्सेस प्राप्त होने के बाद प्रमाणित गणना |
🚨 क्रिटिकल और हाई फाइंडिंग्स
ℹ️ सूचनात्मक / सहायक फाइंडिंग्स
🎯 CTFd
| फ़ाइल | इसमें क्या है |
|---|---|
ctfd/challenge-cross-reference.md | पूर्ण फ्लैग-दर-फ्लैग क्रॉस-रेफरेंस, जिसमें अवरुद्ध Dormouse/flag9 जाँच और Duchess/flag4 सुधार शामिल है |
रेपो संरचना
.
├── docs/ # Engagement context, methodology, mappings, remediation, interview prep
│ ├── 00-engagement-overview.md
│ ├── 01-methodology.md
│ ├── 02-owasp-top10-cicd-mapping.md
│ ├── 03-remediation-roadmap.md
│ ├── 04-interview-prep.md
│ └── 05-lessons-learned.md
├── recon/ # Phase 1 & 2 — fingerprinting and authenticated enumeration
│ ├── 01-fingerprinting.md
│ └── 02-authenticated-enumeration.md
├── findings/ # One file per confirmed finding, full PoC + remediation
│ ├── F-010-...md ... F-021-...md
│ └── informational/ # INFO/LOW severity supporting observations
├── ctfd/
│ └── challenge-cross-reference.md
└── LICENSE.md
पठन पथ
- केवल मुख्य बातें चाहिए? ऊपर दी गई परिणाम तालिका से शुरू करें, फिर F-010, F-013, F-016, और F-017 पढ़ें — चार सबसे पूर्ण एंड-टू-एंड किल चेन।
- इंटरव्यू की तैयारी कर रहे हैं? सीधे
docs/04-interview-prep.mdपर जाएँ — प्रत्येक प्रमुख फाइंडिंग का एक-पैराग्राफ, बोलचाल-शैली सारांश, साथ ही सामान्य अनुवर्ती प्रश्न। - CI/CD पाइपलाइन बना/सुदृढ़ कर रहे हैं? सीधे
docs/03-remediation-roadmap.mdपर जाएँ — एक प्राथमिकता-क्रमबद्ध, कार्रवाई योग्य चेकलिस्ट। - CI/CD सुरक्षा अवधारणाओं में नए हैं?
docs/02-owasp-top10-cicd-mapping.mdसे शुरू करें, जिस संदर्भ वर्गीकरण के इर्द-गिर्द यह पूरा रेपो संगठित है।
OWASP Top 10 CI/CD Security Risks के बारे में
यहाँ प्रत्येक फाइंडिंग OWASP Top 10 CI/CD Security Risks (2023) के विरुद्ध मैप की गई है — एक पूर्ण संदर्भ तालिका (CICD-SEC-1 से CICD-SEC-10) docs/02-owasp-top10-cicd-mapping.md में है, क्योंकि व्यक्तिगत फाइंडिंग्स में इसका लगातार संदर्भ दिया गया है।
अस्वीकरण
यह रिपॉज़िटरी विशेष रूप से एक स्थानीय, स्व-होस्टेड, जानबूझकर-भेद्य प्रशिक्षण लैब (OWASP CICD-Goat) के विरुद्ध किए गए परीक्षण का दस्तावेज़ीकरण करती है, शैक्षिक और पोर्टफोलियो उद्देश्यों के लिए। यहाँ कुछ भी किसी उत्पादन प्रणाली, तृतीय-पक्ष सेवा, या वास्तविक क्रेडेंशियल को लक्षित नहीं करता, संदर्भित नहीं करता, या उनके विरुद्ध परीक्षण नहीं किया गया। इस रेपो में किसी भी तकनीक का उपयोग उन प्रणालियों के विरुद्ध न करें जिनके आप स्वामी नहीं हैं या जिनके परीक्षण के लिए आपके पास स्पष्ट लिखित प्राधिकरण नहीं है।
🧠 परीक्षण दर्शन
"सर्वश्रेष्ठ पैनेट्रेशन टेस्टर पहले डेवलपर की तरह सोचते हैं और दूसरे नंबर पर हमलावर की तरह। यदि आप समझते हैं कि कोड एक निश्चित तरीके से क्यों लिखा गया था, तो आप हमेशा एक स्कैनर से अधिक खोजेंगे।"
मैं प्रत्येक एंगेजमेंट को तीन चरणों में देखता हूँ:
1. हमला करने से पहले समझें — एप्लिकेशन पढ़ें। इसे एक वास्तविक उपयोगकर्ता की तरह उपयोग करें। किसी भी टूल को छूने से पहले बिज़नेस लॉजिक को समझें।
2. पहले मैनुअल, दूसरे टूल्स — स्वचालित स्कैनर वही पाते हैं जिसके लिए उन्हें कॉन्फ़िगर किया गया है। दिलचस्प बग हमेशा सोचने से मिलते हैं, स्कैनिंग से नहीं।
3. डेवलपर की तरह रिपोर्ट करें — एक फाइंडिंग जिसे डेवलपर्स समझ या पुनरुत्पादित नहीं कर सकते, वह फाइंडिंग ठीक नहीं होती।
👤 मेरे बारे में
- नाम — Dheeraj Kumar Jayaswal
- भूमिका — Technology Lead – Offensive Security, Infosys Limited
- फोकस — Web Application और API पैनेट्रेशन टेस्टिंग
- अनुभव — IT में 15+ वर्ष · Offensive Security में 6+ वर्ष
- बढ़त — पूर्व फुल-स्टैक डेवलपर (ASP.NET / SQL Server) — मैं डेवलपर की तरह सोचता हूँ, हैकर की तरह हमला करता हूँ
- डोमेन — Income Tax · Banking · Retail · E-commerce · Freight Logistics · Education
🏅 प्रमाणपत्र
| प्रमाणपत्र | जारीकर्ता | स्थिति |
|---|---|---|
| Certified Ethical Hacker (CEH) | EC-Council | ✅ 2021 |
| AWS Certified Solutions Architect – Associate | Amazon Web Services | ✅ 2022 |
| AWS Certified Cloud Practitioner | Amazon Web Services | ✅ 2022 |
| Executive Certificate in Cyber Security | IIT Kanpur | ✅ 2026 |
| OSWE — OffSec Web Expert (OSCE3 track) | OffSec | 🔄 प्रगति पर |
भविष्य की दिशा — Red Teaming: OSCP → CRTO → OSEP, CRTP, CRTL, CRTE
📄 लाइसेंस
यह सामग्री CC BY 4.0 के अंतर्गत लाइसेंस प्राप्त है। आप इस राइट-अप में से कुछ भी पुनः उपयोग या अनुकूलित करने के लिए स्वतंत्र हैं — बस Dheeraj Kumar Jayaswal को स्पष्ट श्रेय दें और इस रिपॉज़िटरी का लिंक वापस दें। CICD-Goat स्वयं Cider Security की एक अलग परियोजना है — मूल को स्टार करें।
🤝 जुड़ें
LinkedIn — परामर्श, सहयोग, और सुरक्षा चर्चाओं के लिए खुला हूँ।
प्रतिक्रिया, सुधार, और PRs (जैसे flag9/Dormouse के लिए, या CTFd क्रॉस-रेफरेंस में Duchess/flag4 अनुवर्ती) का स्वागत है — देखें CONTRIBUTING.md।