
एक स्थानीय जानबूझकर असुरक्षित (intentionally vulnerable) लैब, जिसमें एक निर्देशित कार्यशाला और CTF चुनौतियाँ शामिल हैं, जो Dockerized Git सर्वर के विरुद्ध Git push-option RCE, असुरक्षित deserialization, डुप्लिकेट-कुंजी parsing और configuration overrides का अभ्यास करने के लिए हैं।
CVE-2026-3854 के पीछे सार्वजनिक रूप से प्रलेखित भेद्यता अवधारणाओं से प्रेरित एक स्थानीय लर्निंग लैब और रिसर्च लैब। दोनों अनुभव ForgeDock, एक काल्पनिक Git सर्वर, के विरुद्ध वास्तविक प्रमाणित Git पुश का उपयोग करते हैं; रिसर्च लैब।

[!CAUTION] यह प्रोजेक्ट जानबूझकर असुरक्षित है। इसे केवल स्थानीय रूप से चलाएँ। इसके पोर्ट को सार्वजनिक या साझा नेटवर्क पर उजागर न करें। इसे कभी भी प्रोडक्शन के लिए उपयोग न करें।
[!NOTE] यह रिपॉजिटरी केवल-पठनीय शैक्षिक संदर्भ के रूप में प्रकाशित है। यह सार्वजनिक issues, pull requests, feature requests, या support requests स्वीकार नहीं करता। अनपेक्षित सुरक्षा सीमा विफलताओं की रिपोर्ट SECURITY.md में वर्णित अनुसार निजी रूप से करें।
एक निर्देशित कार्यशाला जो पुश विकल्पों, असुरक्षित सीरियलाइज़ेशन, डुप्लिकेट-कुंजी पार्सिंग, कॉन्फ़िगरेशन ओवरराइड और सीमित निष्पादन श्रृंखला सिखाती है। पाठ चल रही लैब के विरुद्ध छोटे स्पष्टीकरणों को सुरक्षित प्रयोगों के साथ जोड़ते हैं।
तीन अनुक्रमिक चैलेंज कार्ड, वैकल्पिक संकेत और बैकएंड-जनित फ्लैग के साथ एक CTF-शैली का अनुभव। सामान्य UI स्रोत, ट्रेस, सीरियलाइज़र आउटपुट, निष्पादन-गेट आउटपुट या एक निर्देशित वॉकथ्रू उजागर नहीं करता।
git clone https://github.com/royaleybovich/CVE-2026-3854-lab.git
cd CVE-2026-3854-lab
docker compose up -d --build
किसी फ्लैग या क्रेडेंशियल सेटअप की आवश्यकता नहीं है। एक वन-शॉट इनिशियलाइज़र पहले स्टार्टअप पर एक निजी Docker वॉल्यूम में स्वतंत्र यादृच्छिक प्रूफ मान और सेवा क्रेडेंशियल बनाता है। make up एक समकक्ष सुविधाजनक कमांड है। एक वैकल्पिक .env केवल डिफ़ॉल्ट ओवरराइड करने या स्पष्ट मानों को Docker के बाहर रखने के लिए आवश्यक है।
| सेवा | स्थानीय URL |
|---|---|
| Flagship | http://localhost:8080 |
| ForgeDock | http://localhost:3000 |
| वेब टर्मिनल | http://localhost:7681 |
डिस्पोज़ेबल लैब खाता है:
Username: devuser
Password: devpass
ये सार्वजनिक क्रेडेंशियल केवल स्थानीय, डिस्पोज़ेबल लैब के अंदर मौजूद हैं। इन्हें कहीं और पुनः उपयोग न करें।
docker compose)रिलीज़-तैयारी पास Apple Silicon (arm64) पर सत्यापित है। अन्य ऑपरेटिंग सिस्टम और CPU आर्किटेक्चर तब तक सत्यापित नहीं माने जाते जब तक उनके क्लीन-क्लोन जाँच दर्ज नहीं किए जाते।
make up # build and start; private lab state is generated automatically
make logs # follow service logs
make reset # delete lab repositories/progress and rebuild
make down # stop the lab without deleting Docker volumes
make test # run unit and live integration tests
make reset Docker वॉल्यूम हटाता है, जिसमें लैब रिपॉजिटरी, रनटाइम प्रगति, प्रूफ मान और आंतरिक क्रेडेंशियल शामिल हैं। अगला स्टार्टअप स्वचालित रूप से नए निजी मान उत्पन्न करता है।
प्रकाशित पोर्ट 127.0.0.1 से बंधते हैं। Redis, हुक निष्पादक, और आंतरिक प्रोसेसिंग सेवाएँ प्रकाशित नहीं हैं। निष्पादक के पास कोई Docker सॉकेट या होस्ट फाइलसिस्टम माउंट नहीं है, Linux क्षमताएँ हटा देता है, केवल-पठनीय फाइलसिस्टम का उपयोग करता है, कोई शेल कमांड या कॉलर-नियंत्रित वातावरण स्वीकार नहीं करता, और केवल सटीक लैब-स्वामित्व वाली प्रूफ निष्पादन योग्य फाइलों को आमंत्रित कर सकता है। ये नियंत्रण अभ्यास को सीमित करते हैं; वे इसे सार्वजनिक रूप से उजागर करना सुरक्षित नहीं बनाते।
Browser / Git client
↓
Flagship portal / ForgeDock
↓
Internal processing network
↓
Constrained executor
ForgeDock, CVE-2026-3854 के पीछे सार्वजनिक रूप से प्रलेखित भेद्यता अवधारणाओं का एक जानबूझकर सरलीकृत और सुरक्षित रूप से सीमित पुनर्निर्माण है। यह GitHub के स्वामित्व कार्यान्वयन को पुनरुत्पादित नहीं करता। फ़ील्ड नाम, सेवा सीमाएँ और निष्पादन व्यवहार वास्तविक GitHub और GitHub Enterprise Server कार्यान्वयन से भिन्न हैं।
जानबूझकर असुरक्षित व्यवहार इस लैब के लिए डाउनस्ट्रीम में जोड़ा गया था और यह अपस्ट्रीम Forgejo भेद्यता नहीं है। ForgeDock GitHub नहीं है, और यह प्रोजेक्ट GitHub, Forgejo, Wiz, या उद्धृत शोधकर्ताओं से संबद्ध या समर्थित नहीं है।
ये क्रेडिट स्रोतों और निर्भरताओं का वर्णन करते हैं; वे सहयोग, अनुमोदन या समर्थन का संकेत नहीं देते।
Flagship-निर्मित सॉफ़्टवेयर और पाठ्यक्रम GPL-3.0-or-later के अंतर्गत लाइसेंस प्राप्त हैं, सिवाय जहाँ कोई फ़ाइल किसी अन्य संगत लाइसेंस का उल्लेख करती है। देखें LICENSE, NOTICE.md, Forgejo उत्पत्ति, और TRADEMARKS.md। मौजूदा तृतीय-पक्ष लाइसेंस और सूचनाएँ प्रभावी रहती हैं।