
OWASP CICD-Goat का संपूर्ण VAPT राइटअप — 9 CTFd फ़्लैग कैप्चर किए गए, 4 क्रिटिकल + 5 हाई फाइंडिंग्स (CVE-2024-23897 सहित) OWASP Top 10 CI/CD सुरक्षा जोखिमों से मैप की गईं, PoCs, निवारण और इंटरव्यू-रेडी सारांश के साथ।
OWASP CICD-Goat के विरुद्ध एक पूर्ण भेद्यता मूल्यांकन और पैनेट्रेशन टेस्ट — एक जानबूझकर भेद्य CI/CD वातावरण (Jenkins, Gitea, GitLab, CTFd) — जिसे OWASP Top 10 CI/CD Security Risks के विरुद्ध एंड-टू-एंड मैप किया गया है।
अधिकांश CI/CD सुरक्षा राइटअप्स या तो विशुद्ध रूप से सैद्धांतिक रहते हैं (एक स्लाइड जो "poisoned pipeline execution" समझाती है) या विशुद्ध रूप से CTF-फ्लैग-चेसिंग (एक पंक्ति में "यहाँ फ्लैग है, अगला")। यह रेपो दोनों में से कोई भी करने की कोशिश नहीं करता: नीचे दी गई प्रत्येक फाइंडिंग एक पूरी तरह से सत्यापित, PoC-समर्थित भेद्यता है, जिसे एक विशिष्ट OWASP CI/CD-SEC जोखिम श्रेणी पर मैप किया गया है, और उस तरह से लिखा गया है जैसे आप वास्तव में इसे किसी इंटरव्यू या वास्तविक क्लाइंट रिपोर्ट में समझाना चाहेंगे — जिसमें गतिरोध, गलत धारणाएँ, और उन्हें कैसे सुधारा गया, शामिल हैं।
यदि आप AppSec/DevSecOps/CI-CD-सुरक्षा इंटरव्यू की तैयारी कर रहे हैं, CI/CD टूलचेन से जुड़े पेनटेस्ट एंगेजमेंट की तैयारी कर रहे हैं, या बस यह देखना चाहते हैं कि "Poisoned Pipeline Execution" या "Insufficient Credential Hygiene" वास्तव में वायर पर कैसा दिखता है — तो यह आपके लिए लिखा गया है।
पूर्ण एंगेजमेंट नियम: docs/00-engagement-overview.md।
⚠️ इस रेपो में सभी परीक्षण परीक्षक के अपने स्थानीय, डिस्पोज़ेबल, जानबूझकर-भेद्य Docker Compose लैब के विरुद्ध किए गए थे। कोई उत्पादन प्रणाली, साझा अवसंरचना, या तृतीय-पक्ष डेटा शामिल नहीं था। स्वयं इनमें से कुछ भी आज़माने से पहले आधिकारिक रेपो से CICD-Goat की अपनी प्रति स्पिन करें।
साथ ही 6 सूचनात्मक / सहायक फाइंडिंग्स (सकारात्मक नियंत्रण, RBAC सीमा पुष्टिकरण, मामूली सूचना-प्रकटीकरण) findings/informational/ में।
कई फाइंडिंग्स स्वतंत्र नहीं हैं — एक सीधे तौर पर दूसरे को सक्षम या पूर्ण करती है। यह वह हिस्सा है जो किसी भी एकल फाइंडिंग की तुलना में इंटरव्यू में अधिक प्रभाव डालता है:
11 में से 9 CTFd चुनौतियाँ हल और फ्लैग-सत्यापित — पूरा चुनौती क्रॉस-रेफरेंस देखें, जिसमें एक ईमानदारी से प्रलेखित मामला (Dormouse/flag9) शामिल है जहाँ निरंतर हमले के तहत एक्सेस-कंट्रोल सीमा टिकी रही।
नीचे दी गई प्रत्येक फ़ाइल सीधे लिंक की गई है — फ़ोल्डर ट्री बस दिखाता है कि वे कैसे व्यवस्थित हैं।
| फ़ाइल | इसमें क्या है |
|---|---|
recon/01-fingerprinting.md | चरण 1 — स्कोप में प्रत्येक सेवा की अनधिप्रमाणित फिंगरप्रिंटिंग |
recon/02-authenticated-enumeration.md | चरण 2 — प्रारंभिक एक्सेस प्राप्त होने के बाद प्रमाणित गणना |
| फ़ाइल | इसमें क्या है |
|---|---|
ctfd/challenge-cross-reference.md | पूर्ण फ्लैग-दर-फ्लैग क्रॉस-रेफरेंस, जिसमें अवरुद्ध Dormouse/flag9 जाँच और Duchess/flag4 सुधार शामिल है |
.
├── docs/ # Engagement context, methodology, mappings, remediation, interview prep
│ ├── 00-engagement-overview.md
│ ├── 01-methodology.md
│ ├── 02-owasp-top10-cicd-mapping.md
│ ├── 03-remediation-roadmap.md
│ ├── 04-interview-prep.md
│ └── 05-lessons-learned.md
├── recon/ # Phase 1 & 2 — fingerprinting and authenticated enumeration
│ ├── 01-fingerprinting.md
│ └── 02-authenticated-enumeration.md
├── findings/ # One file per confirmed finding, full PoC + remediation
│ ├── F-010-...md ... F-021-...md
│ └── informational/ # INFO/LOW severity supporting observations
├── ctfd/
│ └── challenge-cross-reference.md
└── LICENSE.md
docs/04-interview-prep.md पर जाएँ — प्रत्येक प्रमुख फाइंडिंग का एक-पैराग्राफ, बोलचाल-शैली सारांश, साथ ही सामान्य अनुवर्ती प्रश्न।docs/03-remediation-roadmap.md पर जाएँ — एक प्राथमिकता-क्रमबद्ध, कार्रवाई योग्य चेकलिस्ट।docs/02-owasp-top10-cicd-mapping.md से शुरू करें, जिस संदर्भ वर्गीकरण के इर्द-गिर्द यह पूरा रेपो संगठित है।यहाँ प्रत्येक फाइंडिंग OWASP Top 10 CI/CD Security Risks (2023) के विरुद्ध मैप की गई है — एक पूर्ण संदर्भ तालिका (CICD-SEC-1 से CICD-SEC-10) docs/02-owasp-top10-cicd-mapping.md में है, क्योंकि व्यक्तिगत फाइंडिंग्स में इसका लगातार संदर्भ दिया गया है।
यह रिपॉज़िटरी विशेष रूप से एक स्थानीय, स्व-होस्टेड, जानबूझकर-भेद्य प्रशिक्षण लैब (OWASP CICD-Goat) के विरुद्ध किए गए परीक्षण का दस्तावेज़ीकरण करती है, शैक्षिक और पोर्टफोलियो उद्देश्यों के लिए। यहाँ कुछ भी किसी उत्पादन प्रणाली, तृतीय-पक्ष सेवा, या वास्तविक क्रेडेंशियल को लक्षित नहीं करता, संदर्भित नहीं करता, या उनके विरुद्ध परीक्षण नहीं किया गया। इस रेपो में किसी भी तकनीक का उपयोग उन प्रणालियों के विरुद्ध न करें जिनके आप स्वामी नहीं हैं या जिनके परीक्षण के लिए आपके पास स्पष्ट लिखित प्राधिकरण नहीं है।
"सर्वश्रेष्ठ पैनेट्रेशन टेस्टर पहले डेवलपर की तरह सोचते हैं और दूसरे नंबर पर हमलावर की तरह। यदि आप समझते हैं कि कोड एक निश्चित तरीके से क्यों लिखा गया था, तो आप हमेशा एक स्कैनर से अधिक खोजेंगे।"
मैं प्रत्येक एंगेजमेंट को तीन चरणों में देखता हूँ:
1. हमला करने से पहले समझें — एप्लिकेशन पढ़ें। इसे एक वास्तविक उपयोगकर्ता की तरह उपयोग करें। किसी भी टूल को छूने से पहले बिज़नेस लॉजिक को समझें।
2. पहले मैनुअल, दूसरे टूल्स — स्वचालित स्कैनर वही पाते हैं जिसके लिए उन्हें कॉन्फ़िगर किया गया है। दिलचस्प बग हमेशा सोचने से मिलते हैं, स्कैनिंग से नहीं।
3. डेवलपर की तरह रिपोर्ट करें — एक फाइंडिंग जिसे डेवलपर्स समझ या पुनरुत्पादित नहीं कर सकते, वह फाइंडिंग ठीक नहीं होती।
भविष्य की दिशा — Red Teaming: OSCP → CRTO → OSEP, CRTP, CRTL, CRTE
यह सामग्री CC BY 4.0 के अंतर्गत लाइसेंस प्राप्त है। आप इस राइट-अप में से कुछ भी पुनः उपयोग या अनुकूलित करने के लिए स्वतंत्र हैं — बस Dheeraj Kumar Jayaswal को स्पष्ट श्रेय दें और इस रिपॉज़िटरी का लिंक वापस दें। CICD-Goat स्वयं Cider Security की एक अलग परियोजना है — मूल को स्टार करें।
LinkedIn — परामर्श, सहयोग, और सुरक्षा चर्चाओं के लिए खुला हूँ।
प्रतिक्रिया, सुधार, और PRs (जैसे flag9/Dormouse के लिए, या CTFd क्रॉस-रेफरेंस में Duchess/flag4 अनुवर्ती) का स्वागत है — देखें CONTRIBUTING.md।
| रिपॉज़िटरी | इसमें क्या है |
|---|
| CICD-Goat-Vapt-Writeup (यह रेपो) | OWASP CICD-Goat के विरुद्ध पूर्ण VAPT राइटअप — CVE-2024-23897 सहित 16 फाइंडिंग्स, OWASP Top 10 CI/CD Security Risks पर मैप किए गए, PoCs और इंटरव्यू-रेडी सारांशों के साथ |
| From-Dev-To-Attacker | मेरी प्रमुख फील्ड जर्नल — भेद्यता पैटर्न पर 67 मौलिक राइट-अप्स, एक डेवलपर की दृष्टि से लिखे गए, Income Tax, Banking, Retail, E-commerce, Freight Logistics, और Education में एंटरप्राइज़ डोमेन-प्रभाव की रूपरेखा के साथ |
| From-Pentester-To-Red-Teamer | Web/API पेनटेस्टिंग से Red Teaming में संक्रमण के लिए मेरा संरचित 24-महीने का रोडमैप — चरण, लैब्स, प्रमाणपत्र, और प्रगति जो मैं खुले तौर पर ट्रैक करता हूँ |
| AppSec-From-The-Trenches | पेनटेस्ट टूल्स और कार्यप्रणाली संदर्भ — मैं वास्तव में Burp Suite, Nmap, Metasploit, Hydra, Hashcat, और अन्य का उपयोग कैसे करता हूँ, साथ ही मेरी WAPT कार्यप्रणाली |
| API-From-The-Trenches | गहन API सुरक्षा श्रृंखला — OWASP API Top 10 कवरेज, BOLA, JWT हमले, GraphQL परीक्षण, पूर्ण कार्यप्रणाली |
| Bug-Bounty-Hunting-Companion | वास्तविक, सार्वजनिक रूप से प्रकट बग बाउंटी रिपोर्ट्स, पुनरुत्पादन योग्य चेकलिस्ट में विभाजित |
| DarkWeb-From-The-Trenches | थ्रेट इंटेलिजेंस और डार्क वेब OSINT कार्यप्रणाली — क्रेडेंशियल लीक मॉनिटरिंग, रैनसमवेयर ट्रैकिंग, प्री-एंगेजमेंट TI |
| .pcap-Arsenal | Web/API/Network-लेयर विश्लेषण और सीखने के लिए प्रोटोकॉल द्वारा व्यवस्थित पैकेट कैप्चर |
| फ़ील्ड | मान |
|---|
| लक्ष्य | OWASP CICD-Goat — स्थानीय Docker Compose परिनियोजन |
| एंगेजमेंट प्रकार | अधिकृत स्व-निर्देशित शिक्षण लैब (grey-box) |
| टेक स्टैक | Jenkins 2.332.1, Gitea 1.16.5, GitLab 15.11.13-ee, CTFd, Docker Compose |
| स्कोप | localhost:3000 (Gitea), :8080/:50000 (Jenkins), :4000 (GitLab), :8000 (CTFd), :8008 (prod-sim) |
| कार्यप्रणाली | चरण 0–3 (स्कोप → फिंगरप्रिंटिंग → भेद्यता पहचान → शोषण) |
| ID | शीर्षक | गंभीरता | OWASP CI/CD मैपिंग | CTFd फ्लैग |
|---|
| F-010 | Jenkins बिल्ड कंसोल लॉग्स में सीक्रेट्स का खुलासा → क्रेडेंशियल चोरी → अनधिकृत रेपो राइट | CRITICAL | CICD-SEC-6, -4, -2 | flag1, flag2 |
| F-013 | असुरक्षित ऑटो-मर्ज लॉजिक कोड रिव्यू को बायपास करता है (PR-व्यापी word-diff ह्यूरिस्टिक) | CRITICAL | CICD-SEC-1, -5 | flag10 |
| F-016 | CVE-2024-23897 — कंट्रोलर पर Jenkins CLI मनमाना फ़ाइल पठन | CRITICAL | CICD-SEC-7 | flag8 |
| F-017 | GitLab साझा-रनर पंजीकरण टोकन → इंस्टेंस-व्यापी CI/CD सीक्रेट चोरी | CRITICAL | CICD-SEC-2, -6 | flag11 |
| F-019 | एजेंट लेबल ओवरराइड के माध्यम से Jenkins कंट्रोलर-नोड कोड निष्पादन | CRITICAL | CICD-SEC-5, -4 | flag5 |
| F-018 | डिकपल्ड पाइपलाइन रेपो + ब्रांच एक्सक्लूज़न फ़िल्टर बायपास | HIGH | CICD-SEC-4, -6 | flag3 |
| F-020 | साझा एजेंट फ़ाइलसिस्टम FreeStyle जॉब क्रेडेंशियल को उजागर करता है | HIGH | CICD-SEC-6, -5 | flag6 |
| F-021 | Checkov SAST कॉन्फ़िग ओवरराइड अप्रकट IaC मिसकॉन्फ़िगरेशन को सक्षम करता है | HIGH | CICD-SEC-1, -8 | flag7 |
| F-014 | CI/CD पाइपलाइन वेरिएबल से प्राप्त Flask सत्र सीक्रेट कुंजी | HIGH | CICD-SEC-6 | flag11 (F-017 के माध्यम से) |
| फ़ाइल | इसमें क्या है |
|---|
docs/00-engagement-overview.md | एंगेजमेंट नियम, स्कोप, टेक स्टैक |
docs/01-methodology.md | पूरे परीक्षण में उपयोग की गई चरण-दर-चरण कार्यप्रणाली |
docs/02-owasp-top10-cicd-mapping.md | पूर्ण CICD-SEC-1 से -10 संदर्भ वर्गीकरण |
docs/03-remediation-roadmap.md | प्राथमिकता-क्रमबद्ध, कार्रवाई योग्य उपचार चेकलिस्ट |
docs/04-interview-prep.md | प्रत्येक फाइंडिंग का बोलचाल-शैली सारांश + संभावित अनुवर्ती प्रश्न |
docs/05-lessons-learned.md | पुनरावलोकन — क्या काम किया, क्या नहीं, अगली बार क्या अलग करना है |
| फ़ाइल |
|---|
| फ़ाइल |
|---|
| प्रमाणपत्र | जारीकर्ता | स्थिति |
|---|
| Certified Ethical Hacker (CEH) | EC-Council | ✅ 2021 |
| AWS Certified Solutions Architect – Associate | Amazon Web Services | ✅ 2022 |
| AWS Certified Cloud Practitioner | Amazon Web Services | ✅ 2022 |
| Executive Certificate in Cyber Security | IIT Kanpur | ✅ 2026 |
| OSWE — OffSec Web Expert (OSCE3 track) | OffSec | 🔄 प्रगति पर |