Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
Log in
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
dasel-hardened-container — Melange और apko के माध्यम से निर्मित हार्डन्ड dasel v3.3.1 पैकेज और इमेज। CVE-2026-33320 को पैच करना। | Kitploit
उपकरण/GitHubGitHub/nedlir/dasel-hardened-container
सामान्य उपयोगिताएँकंटेनर सुरक्षाभेद्यता विश्लेषणकॉन्फ़िगरेशन ऑडिटिंगDevSecOpsसीक्रेट डिटेक्शनआपूर्ति श्रृंखला सुरक्षा
GitHubnedlir/dasel-hardened-container

dasel-hardened-container

Melange और apko के माध्यम से निर्मित हार्डन्ड dasel v3.3.1 पैकेज और इमेज। CVE-2026-33320 को पैच करना।

रिपॉजिटरी देखें
204 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

dasel v3.3.1 हार्डन्ड कंटेनर

यह dasel v3.3.1 के लिए एक melange पैकेज और apko कंटेनर इमेज है, जिसमें CVE-2026-33320 (असीमित YAML alias विस्तार) के लिए बिल्ड-समय पैच शामिल है। यह इमेज पूरी तरह से स्थानीय रूप से उत्पादित APK से बनाई गई है - कोई पूर्व-निर्मित upstream इमेज उपयोग नहीं की गई है।

पूर्वापेक्षाएँ

उपकरणपरीक्षित संस्करणउद्देश्य
Docker29.3.1कंटेनर रनटाइम, compose.yaml के माध्यम से melange/apko चलाता है
melange0.50.5 (Docker image cgr.dev/chainguard/melange@sha256:b6f11bb45a6090c182986028fd2249fb1a18dcb6e173c4ce001dd3fb4cb1dd71)APK पैकेज बिल्डर
apko1.2.10 (Docker image cgr.dev/chainguard/apko@sha256:20dfc1f5e3461b5eaf3279f762cd4bf86c7f3635d2a9642f905cf583525f9ee6)OCI इमेज बिल्डर
  • आर्किटेक्चर: केवल x86_64
  • प्रारंभिक बिल्ड के लिए इंटरनेट एक्सेस आवश्यक है (source tarball, Go मॉड्यूल, Wolfi पैकेज प्राप्त करता है)

Windows आवश्यकताएँ

सभी बिल्ड और लोड कमांड किसी भी टर्मिनल (PowerShell, CMD, या bash) से काम करते हैं। एक चरण अभी भी यूनिक्स शेल की आवश्यकता रखता है:

  • bash tests/test.sh — परीक्षण स्क्रिप्ट bash और coreutils (timeout, grep, sed) का उपयोग करती है

इमेज परीक्षण चलाने से पहले Git Bash स्थापित करें (यह Git for Windows के साथ आता है)।

प्रोजेक्ट संरचना

.
├── .github/
├── melange/
│   ├── dasel.yaml
│   └── CVE-2026-33320.patch
├── apko/
│   └── dasel.yaml
├── tests/
│   └── test.sh
├── Makefile
├── compose.yaml
├── keys/                       # Generated, gitignored
│   ├── melange.rsa
│   └── melange.rsa.pub
├── sbom/                       # Generated, gitignored
│   ├── sbom-x86_64.spdx.json
│   └── sbom-index.spdx.json
├── packages/                   # Generated, gitignored
│   └── x86_64/
│       ├── dasel-3.3.1-r0.apk
│       └── APKINDEX.tar.gz
└── README.md

बिल्ड

Make का उपयोग करना

make build        # keygen (if needed) + package + image
make test         # package tests + image tests
make all          # build + test
make clean        # remove all generated artifacts
make help         # list all targets and variables

मैनुअल कमांड

# 1. Generate signing keys (one-time)
docker compose run --rm melange keygen keys/melange.rsa

# 2. Build the APK package (fetches source, applies CVE patch, compiles)
docker compose run --rm melange build melange/dasel.yaml --arch x86_64 --signing-key keys/melange.rsa

# 3. Build the OCI image (consumes the local APK)
docker compose run --rm apko build apko/dasel.yaml dasel:3.3.1 dasel.tar --arch x86_64 --sbom-path sbom/

चरण 2 स्वचालित रूप से packages/x86_64/APKINDEX.tar.gz उत्पन्न और हस्ताक्षरित करता है।

चलाना

इमेज लोड करने के बाद, dasel चलाएँ:

docker load --input dasel.tar

# Example: query a JSON file
echo '{"name": "dasel"}' | docker run --rm \
  --read-only \
  --cap-drop=ALL \
  --security-opt=no-new-privileges \
  -i dasel:3.3.1-amd64 \
  -i json 'name'

ये फ्लैग इमेज हार्डनिंग में वर्णित रक्षा-गहराई (defense-in-depth) रणनीति की रनटाइम परत को लागू करते हैं: एक अपरिवर्तनीय रूट फाइलसिस्टम, शून्य Linux क्षमताएँ, और कोई विशेषाधिकार वृद्धि पथ नहीं।

परीक्षण

Make का उपयोग करना

make test          # all tests (package + image)
make package-test  # melange package tests only
make image-test    # image tests only (requires bash)

मैनुअल कमांड

# Package tests
docker compose run --rm melange test melange/dasel.yaml --arch x86_64

# Image tests (requires Git Bash on Windows)
docker load --input dasel.tar
bash tests/test.sh

परीक्षण स्क्रिप्ट निम्नलिखित की जाँच करती है:

  • इमेज लोड होती है और dasel version v3.3.1 दर्शाता है
  • JSON कुंजी निष्कर्षण (-i json 'test')
  • JSON-to-YAML रूपांतरण (-i json -o yaml --root)
  • CVE पैच: दुर्भावनापूर्ण billion-laughs YAML हैंग होने के बजाय "yaml expansion budget exceeded" ट्रिगर करता है

CVE-2026-33320 समाधान

यह कमजोरी घातांकीय रूप से नेस्टेड YAML alias (billion laughs attack) के माध्यम से असीमित CPU/मेमोरी खपत की अनुमति देती है। melange/CVE-2026-33320.patch पर पैच dasel के YAML रीडर में दो सुरक्षा उपाय जोड़ता है: एक विस्तार गहराई सीमा (32) जो पुनरावर्ती alias नेस्टिंग को सीमित करती है, और एक विस्तार बजट (1000) जो प्रति दस्तावेज़ कुल alias डीरेफरेंस को सीमित करता है। जब भी कोई सीमा प्रभावित होती है, डिकोडिंग तुरंत एक त्रुटि लौटाती है।

सुरक्षा, पुनरुत्पादकता और न्यूनतमता

  • सुरक्षा: CVE-2026-33320 को बिल्ड समय पर पैच किया गया। सभी पैकेज हस्ताक्षरित हैं। इमेज में केवल 3 APK पैकेज हैं (wolfi-baselayout, ca-certificates-bundle, dasel)
  • पुनरुत्पादकता: पैकेज और इमेज दोनों के लिए घोषणात्मक YAML। सोर्स tarball SHA256 द्वारा पिन किया गया है। सभी टूल संस्करण प्रलेखित हैं। Go बाइनरी स्थानीय बिल्ड पथ हटाने के लिए -trimpath के साथ बनाई गई है
  • न्यूनतमता: अंतिम इमेज में कोई शेल, कोई पैकेज मैनेजर नहीं - केवल dasel बाइनरी, CA प्रमाणपत्र और baselayout

इमेज हार्डनिंग

इमेज न्यूनतम पैकेजिंग के अतिरिक्त defense-in-depth लागू करती है:

परतउपायप्रभाव
बिल्डगैर-रूट उपयोगकर्ता (UID 65532)कंटेनर प्रक्रिया कभी रूट के रूप में नहीं चलती
बिल्ड-s -w ldflags + auto -trimpathस्ट्रिप्ड बाइनरी, कोई स्थानीय पथ लीक नहीं
बिल्डकेवल 3 पैकेजन्यूनतम हमला सतह, कोई शेल या पैकेज मैनेजर नहीं
रनटाइम--read-onlyअपरिवर्तनीय रूट फाइलसिस्टम
रनटाइम--cap-drop=ALLशून्य Linux क्षमताएँ
रनटाइम--no-new-privilegessetuid/setgid के माध्यम से विशेषाधिकार वृद्धि रोकता है

भेद्यता स्कैनिंग

निर्मित इमेज (dasel.tar) को CVE पैच के अतिरिक्त सुरक्षा स्थिति को सत्यापित करने के लिए उद्योग-मानक उपकरणों से स्कैन किया गया।

Syft (SBOM निर्माण)

Syft ने Go बाइनरी के मॉड्यूल मेटाडेटा का निरीक्षण करके इमेज से 36 पैकेज निकाले:

  • 3 APK पैकेज: wolfi-baselayout 20230201-r29, ca-certificates-bundle 20260413-r0, dasel 3.3.1-r0
  • 32 Go मॉड्यूल: जिनमें go.yaml.in/yaml/v4, github.com/hashicorp/hcl/v2, github.com/pelletier/go-toml/v2, github.com/goccy/go-json, github.com/charmbracelet/bubbletea, golang.org/x/sys, golang.org/x/text, stdlib go1.25.9, और 25 अन्य शामिल हैं
  • 19 फाइलें सूचीबद्ध: /usr/bin/dasel, /etc/ssl/certs/ca-certificates.crt, APK DB, प्रति-पैकेज SBOM, और baselayout कॉन्फ़िग फ़ाइलें

Grype (भेद्यता स्कैनर)

जो SBOM मैंने उत्पन्न किया था, उसे Grype के साथ निरीक्षित किया गया, और 32 Go मॉड्यूल या 3 APK पैकेज में से किसी में कोई अन्य भेद्यता नहीं पाई गई।

सबमिशन

मान्यताएँ

टूल डाउनलोड करें