
Una vulnerabile macchina laboratorio CTF Boot-to-Root che simula un ambiente ospedaliero. Presenta una realistica catena di attacco in 17 passaggi che include SQL Injection, XSS, Session Hijacking, accesso SSH, cracking delle password, scalata dei privilegi tramite CVE-2021-3493 e compromissione completa del root. Sviluppato come progetto di laurea presso l'Università Nazionale di Ajloun (ANU), valutato 97%.
🎓 Progetto di Laurea — Ajloun National University (ANU)
Facoltà di IT · Cybersecurity e Cloud Computing · Anno Accademico 2026
🏆 Voto Massimo dell'Università: 97%
Zero-Day Legacy è una macchina lab CTF (Capture The Flag) realistica e intenzionalmente vulnerabile, costruita come progetto di laurea presso l'Ajloun National University (ANU). Simula un sistema completo di gestione ospedaliera — Royal Health Hospital — contenente una catena d'attacco reale attraverso molteplici classi di vulnerabilità.
L'attaccante interpreta il ruolo di un paziente che non può permettersi il conto dell'ospedale e decide di hackerare il sistema dall'interno della rete locale. Partendo da una ricognizione iniziale, deve concatenare 17 passaggi, dall'accesso iniziale al web fino al compromesso totale del root — replicando un penetration test reale.
⚠️ Questa macchina è intenzionalmente vulnerabile per scopi educativi sulla cybersecurity. Tutte le vulnerabilità sono volute. Eseguire solo in una rete locale isolata. Non distribuire mai su un server pubblico.
# 1. Importa in VirtualBox
File → Import Appliance → seleziona il file .ova
# 2. Imposta la scheda di rete
Settings → Network → Adapter 1 → Bridged Adapter
# 3. Scopri l'IP della macchina da Kali Linux
sudo netdiscover
Un paziente del Royal Health Hospital riceve una fattura che non può permettersi.
È connesso alla rete interna dell'ospedale e decide di hackerare il sistema.
Da lì — il tempo scorre.
OS: Ubuntu Server 20.04.6 LTS — kernel 5.4.x (vulnerable to CVE-2021-3493)
vCPU: 1
RAM: 1 GB
Storage: 2 GB
Network: Bridged Adapter — gets real IP from local router
Services: Apache (80) · OpenSSH (22) · MySQL (3306 — local only)
Bilingual: Arabic + English on all pages
| Documento | Descrizione |
|---|---|
Zero-Day-Legacy-PRD.pdf | Documento completo dei requisiti di progetto — catena d'attacco, progettazione DB, configurazione VM, specifiche vulnerabilità |
Penetration-Test-Report.pdf |
╔═══════════════════════════════════════════════════════════╗
║ 🏆 HIGHEST GRADE IN THE UNIVERSITY: 97% ║
║ ║
║ Ajloun National University — Graduation Project ║
║ Faculty of IT — Cybersecurity & Cloud Computing ║
║ Academic Year: 2025–2026 ║
╚═══════════════════════════════════════════════════════════╝
Questo progetto è stato sviluppato esclusivamente per scopi accademici ed educativi presso l'Ajloun National University.
| Livello | Tecnologia | Versione |
|---|
| Sistema Operativo | Ubuntu Server LTS (Focal Fossa) | 20.04.6 |
| Server Web | Apache | 2.4.x |
| Linguaggio | PHP (nessun framework — intenzionale) | 7.4 |
| Database | MySQL | 8.0.x |
| Frontend | HTML / CSS / JS — personalizzato, senza Bootstrap | — |
| Piattaforma VM | VirtualBox | — |
| Modalità Rete | Bridged Adapter (IP LAN reale) | — |
| Bilingue | Arabo + Inglese con supporto RTL | — |
| Report completo del penetration test eseguito dalla società AIMAS — risultati tecnici dettagliati con screenshot |
| Nome |
|---|
| Ayham Megdadi | ||
| Ibrahim Onizat | ||
| Manar Hussein | ||
| Amira Freihat | ||
| Salsabeel Abu Hawwa | — |
Supervisore: Dr. Mohammad Al-Sawah
Università: Ajloun National University (ANU)
Facoltà: IT — Cybersecurity e Cloud Computing
Anno Accademico: 2025–2026