Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
MassCyberCenter-Mentorship-Project- — VM पर CVE-2023-2825 का शोषण | Kitploit
उपकरण/GitHubGitHub/alej6/masscybercenter-mentorship-project-
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणपेनिट्रेशन टेस्टिंगलर्निंग और शिक्षालैब और अभ्यास
GitHubalej6/masscybercenter-mentorship-project-

MassCyberCenter-Mentorship-Project-

VM पर CVE-2023-2825 का शोषण

रिपॉजिटरी देखें
1 साल पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

MassCyberCenter-मेंटरशिप-परियोजना-

अवलोकन

यह रिपॉजिटरी MassCyber Center मेंटरशिप प्रोग्राम के दौरान मेरी यात्रा और प्रदेय वस्तुओं का दस्तावेजीकरण करती है। इस मेंटरशिप प्रोग्राम ने हमें एक साइबर सुरक्षा परियोजना पूरी करने और फिर इसे साइबर सुरक्षा पेशेवरों द्वारा उपस्थित एक प्रदर्शनी कार्यक्रम में प्रस्तुत करने का कार्य सौंपा। इस परियोजना का लक्ष्य एक वर्चुअल मशीन बनाना, तोड़ना, सुरक्षित करना और प्रशासित करना था। विशेष रूप से, मेरा लक्ष्य एक ज्ञात Gitlab भेद्यता, CVE-2023-2825, का शोषण करना था ताकि सुरक्षा कमजोरियों को समझा जा सके और शमन रणनीतियों को लागू किया जा सके।

मशीन बनाना

वर्चुअल मशीन बनाने के लिए, मैंने VirtualBox का उपयोग किया, जो एक शक्तिशाली x86 और AMD64/Intel64 वर्चुअलाइजेशन उत्पाद है।

पर्यावरण सेटअप:

  • VirtualBox स्थापित किया
  • OS: Ubuntu 24.0.4.1
  • CPU: 2 प्रोसेसर
  • मेमोरी: 4096 MB
  • डिस्क स्पेस: 64 GB
  • अतिरिक्त सॉफ्टवेयर: GitLab 16.0.0
vm_config

मशीन तोड़ना

VM पर GitLab संस्करण 16.0.0 स्थापित किया गया था, जो CVE-2023-2825 से प्रभावित है, यह एक भेद्यता है जो अप्रमाणित उपयोगकर्ताओं को पथ ट्रैवर्सल बग का शोषण करके सर्वर पर मनमानी फ़ाइलों को पढ़ने की अनुमति देती है। व्यापक शोध करने के बाद, मुझे GitHub पर एक सार्वजनिक रूप से उपलब्ध शोषण मिला: ।

Occamsec for CVE-2023-2825

इस परियोजना के लिए, मैंने रनटाइम पर उपयोगकर्ता इनपुट की अनुमति देने और स्क्रिप्ट को अधिक इंटरैक्टिव और मजबूत बनाने के लिए त्रुटि प्रबंधन लागू करने के लिए मूल Python कोड को संपादित करके शोषण को अनुकूलित किया। नीचे वे चरण दिए गए हैं जिनका मैंने कमजोर VM पर शोषण को लागू और निष्पादित करने के लिए पालन किया:

  1. उपयोगकर्ता इनपुट की अनुमति दें: मैंने कोड को संपादित किया ताकि रनटाइम इनपुट की अनुमति हो सके, जिससे उपयोगकर्ता आसानी से एंडपॉइंट और क्रेडेंशियल दर्ज कर सके।
  2. त्रुटि प्रबंधन लागू करें: मैंने संभावित समस्याओं, जैसे गलत फ़ाइल पथ या नेटवर्क विफलताओं, को प्रबंधित करने के लिए त्रुटि प्रबंधन जोड़ा। कोड अब त्रुटियों के मामले में उपयोगकर्ता को उपयोगी प्रतिक्रिया प्रदान करता है।
  3. exploit
  4. शोषण चलाना: मैंने अपना Python कोड 'attack3.py' के नाम से सेव किया, जिसे मैंने फिर Ubuntu टर्मिनल में 'python3 attack3.py' चलाकर निष्पादित किया। स्क्रिप्ट चलाने के बाद, मैं निर्दिष्ट फ़ाइल, जो '/etc/passwd' थी, तक पहुँचने में सक्षम हुआ।
exploit_result

वर्चुअल मशीन को सुरक्षित करना

VM को सुरक्षित करने के लिए, मैंने नवीनतम Gitlab पैच संस्करण, जो 17.5.1 था, में अपडेट किया। ऐसा करने के लिए मैंने कुछ कदम उठाए:

  1. वर्तमान संस्करण सत्यापित करें:
  2. gitlab-rake gitlab:env:info
  3. Gitlab डेटा का बैकअप लें:
  4. sudo gitlab-backup create
  5. नवीनतम Gitlab संस्करण स्थापित करें:
  6. sudo apt-get update sudo apt-get install gitlab-ee
  7. Gitlab को पुनरारंभ करें:
  8. sudo gitlab-ctl restart
  9. अपडेट सत्यापित करें:
  10. gitlab-rake gitlab:env:info

मशीन का प्रशासन:

VM को प्रभावी ढंग से प्रशासित करने के लिए, मैंने सुरक्षित और कुशल प्रबंधन सुनिश्चित करने के लिए कई उपाय लागू किए। इनमें प्रशासनिक पहुँच को प्रतिबंधित करना, नियमित अपडेट लागू करना, और सिस्टम प्रशासन के लिए सर्वोत्तम प्रथाओं का पालन करना शामिल था:

  • प्रशासनिक पहुँच प्रतिबंधित करना: जाँचें कि किन उपयोगकर्ताओं के पास प्रशासनिक पहुँच है।
  • getent group sudo
  • नवीनतम अपडेट और पैच के लिए बार-बार यहाँ जाएँ: GitLab रिलीज़ पेज
  • निष्कर्ष और विचार

    यह परियोजना एक अविश्वसनीय सीखने का अनुभव था जिसने मुझे वर्चुअल मशीन के जीवनचक्र में गहराई से उतरने की अनुमति दी—निर्माण और कमजोरियों का शोषण करने से लेकर इसे सुरक्षित करने और प्रशासित करने तक। CVE-2022-2825 का शोषण करके, मुझे वास्तविक दुनिया के सुरक्षा खतरों की पहचान करने और उन्हें कम करने में मूल्यवान अंतर्दृष्टि प्राप्त हुई। VM को सुरक्षित करने की प्रक्रिया ने सक्रिय सिस्टम रखरखाव और नवीनतम पैच और सर्वोत्तम प्रथाओं के साथ अद्यतित रहने के महत्व को मजबूत किया।

    इस मेंटरशिप प्रोग्राम के माध्यम से, मैंने निम्नलिखित में अपने कौशल को निखारा:

    • वर्चुअल मशीनों की स्थापना और कॉन्फ़िगरेशन।
    • ज्ञात कमजोरियों के लिए सुरक्षा पैच पर शोध और कार्यान्वयन।
    • मौजूदा शोषणों को अनुकूलित करना और परीक्षण उद्देश्यों के लिए उपयोगकर्ता इनपुट को एकीकृत करना।
    • संभावित खतरों के खिलाफ सिस्टम का प्रशासन और सख्तीकरण।

    कुल मिलाकर, इस अनुभव ने मेरी तकनीकी क्षमताओं को मजबूत किया है और साइबर सुरक्षा के बारे में मेरी समझ को गहरा किया है। इसने विकसित हो रहे खतरों के खिलाफ सिस्टम की रक्षा करने में सतर्कता और निरंतर सीखने की महत्वपूर्ण भूमिका पर भी जोर दिया है।

    मैं MassCyberCenter मेंटरशिप प्रोग्राम द्वारा प्रदान किए गए मार्गदर्शन के लिए आभारी हूं और साइबर सुरक्षा में भविष्य की चुनौतियों में इन कौशलों को लागू करने के लिए उत्सुक हूं।

    टूल डाउनलोड करें