
VM पर CVE-2023-2825 का शोषण
यह रिपॉजिटरी MassCyber Center मेंटरशिप प्रोग्राम के दौरान मेरी यात्रा और प्रदेय वस्तुओं का दस्तावेजीकरण करती है। इस मेंटरशिप प्रोग्राम ने हमें एक साइबर सुरक्षा परियोजना पूरी करने और फिर इसे साइबर सुरक्षा पेशेवरों द्वारा उपस्थित एक प्रदर्शनी कार्यक्रम में प्रस्तुत करने का कार्य सौंपा। इस परियोजना का लक्ष्य एक वर्चुअल मशीन बनाना, तोड़ना, सुरक्षित करना और प्रशासित करना था। विशेष रूप से, मेरा लक्ष्य एक ज्ञात Gitlab भेद्यता, CVE-2023-2825, का शोषण करना था ताकि सुरक्षा कमजोरियों को समझा जा सके और शमन रणनीतियों को लागू किया जा सके।
वर्चुअल मशीन बनाने के लिए, मैंने VirtualBox का उपयोग किया, जो एक शक्तिशाली x86 और AMD64/Intel64 वर्चुअलाइजेशन उत्पाद है।
पर्यावरण सेटअप:
VM पर GitLab संस्करण 16.0.0 स्थापित किया गया था, जो CVE-2023-2825 से प्रभावित है, यह एक भेद्यता है जो अप्रमाणित उपयोगकर्ताओं को पथ ट्रैवर्सल बग का शोषण करके सर्वर पर मनमानी फ़ाइलों को पढ़ने की अनुमति देती है। व्यापक शोध करने के बाद, मुझे GitHub पर एक सार्वजनिक रूप से उपलब्ध शोषण मिला: ।
इस परियोजना के लिए, मैंने रनटाइम पर उपयोगकर्ता इनपुट की अनुमति देने और स्क्रिप्ट को अधिक इंटरैक्टिव और मजबूत बनाने के लिए त्रुटि प्रबंधन लागू करने के लिए मूल Python कोड को संपादित करके शोषण को अनुकूलित किया। नीचे वे चरण दिए गए हैं जिनका मैंने कमजोर VM पर शोषण को लागू और निष्पादित करने के लिए पालन किया:

VM को सुरक्षित करने के लिए, मैंने नवीनतम Gitlab पैच संस्करण, जो 17.5.1 था, में अपडेट किया। ऐसा करने के लिए मैंने कुछ कदम उठाए:
gitlab-rake gitlab:env:info
sudo gitlab-backup create
sudo apt-get update
sudo apt-get install gitlab-ee
sudo gitlab-ctl restart
gitlab-rake gitlab:env:info
VM को प्रभावी ढंग से प्रशासित करने के लिए, मैंने सुरक्षित और कुशल प्रबंधन सुनिश्चित करने के लिए कई उपाय लागू किए। इनमें प्रशासनिक पहुँच को प्रतिबंधित करना, नियमित अपडेट लागू करना, और सिस्टम प्रशासन के लिए सर्वोत्तम प्रथाओं का पालन करना शामिल था:
getent group sudo यह परियोजना एक अविश्वसनीय सीखने का अनुभव था जिसने मुझे वर्चुअल मशीन के जीवनचक्र में गहराई से उतरने की अनुमति दी—निर्माण और कमजोरियों का शोषण करने से लेकर इसे सुरक्षित करने और प्रशासित करने तक। CVE-2022-2825 का शोषण करके, मुझे वास्तविक दुनिया के सुरक्षा खतरों की पहचान करने और उन्हें कम करने में मूल्यवान अंतर्दृष्टि प्राप्त हुई। VM को सुरक्षित करने की प्रक्रिया ने सक्रिय सिस्टम रखरखाव और नवीनतम पैच और सर्वोत्तम प्रथाओं के साथ अद्यतित रहने के महत्व को मजबूत किया।
इस मेंटरशिप प्रोग्राम के माध्यम से, मैंने निम्नलिखित में अपने कौशल को निखारा:
कुल मिलाकर, इस अनुभव ने मेरी तकनीकी क्षमताओं को मजबूत किया है और साइबर सुरक्षा के बारे में मेरी समझ को गहरा किया है। इसने विकसित हो रहे खतरों के खिलाफ सिस्टम की रक्षा करने में सतर्कता और निरंतर सीखने की महत्वपूर्ण भूमिका पर भी जोर दिया है।
मैं MassCyberCenter मेंटरशिप प्रोग्राम द्वारा प्रदान किए गए मार्गदर्शन के लिए आभारी हूं और साइबर सुरक्षा में भविष्य की चुनौतियों में इन कौशलों को लागू करने के लिए उत्सुक हूं।