Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CICD-Goat-Vapt-Writeup — Relazione completa di VAPT su OWASP CICD-Goat — 9 flag CTFd catturate, 4 finding critici + 5 ad alta gravità (incl. CVE-2024-23897) mappati sull'OWASP Top 10 CI/CD Security Risks, con PoC, remediation e riepiloghi pronti per i colloqui. | Kitploit
Strumenti/GitHubGitHub/dheeraj-jayaswal/cicd-goat-vapt-writeup
RicognizioneAnalisi delle VulnerabilitàExploitCTFPenetration TestingDevSecOpsConfigurazione ErrataApprendimento e Formazione

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
GitHub
dheeraj-jayaswal/cicd-goat-vapt-writeup

CICD-Goat-Vapt-Writeup

Relazione completa di VAPT su OWASP CICD-Goat — 9 flag CTFd catturate, 4 finding critici + 5 ad alta gravità (incl. CVE-2024-23897) mappati sull'OWASP Top 10 CI/CD Security Risks, con PoC, remediation e riepiloghi pronti per i colloqui.

Vedi Repository
149 giorni faNon ancora revisionato
Condividi

CICD-Goat VAPT Writeup

Una valutazione completa delle vulnerabilità e test di penetrazione contro OWASP CICD-Goat — un ambiente CI/CD deliberatamente vulnerabile (Jenkins, Gitea, GitLab, CTFd) — mappato end-to-end rispetto ai OWASP Top 10 CI/CD Security Risks.

Made for OWASP CICD-Goat Findings Flags Captured License

LinkedIn Location


🧭 Come si inserisce nei miei altri repository


Perché esiste questo repository

La maggior parte dei writeup sulla sicurezza CI/CD o resta puramente teorica (una slide che spiega il "poisoned pipeline execution") o è pura caccia alla flag CTF (una riga "ecco la flag, avanti"). Questo repo cerca di non fare né l'una né l'altra cosa: ogni finding qui sotto è una vulnerabilità completamente validata e supportata da PoC, mappata a una specifica categoria di rischio OWASP CI/CD-SEC, scritta nel modo in cui vorresti davvero spiegarla in un colloquio o in un report reale per un cliente — inclusi i vicoli ciechi, le ipotesi sbagliate e come sono state corrette.

Se stai studiando per un colloquio in ambito AppSec/DevSecOps/CI-CD-security, ti stai preparando per un engagement di pentest che coinvolge una toolchain CI/CD, o semplicemente vuoi un tour concreto e pratico di come appaiono davvero il "Poisoned Pipeline Execution" o l'"Insufficient Credential Hygiene" sul filo — questo è scritto per te.

Ambiente target

Regole di ingaggio complete: docs/00-engagement-overview.md.

⚠️ Tutti i test in questo repo sono stati eseguiti contro il lab Docker Compose locale, usa-e-getta e intenzionalmente vulnerabile del tester. Nessun sistema di produzione, infrastruttura condivisa o dato di terze parti è stato coinvolto. Avvia la tua copia di CICD-Goat dal repo ufficiale prima di provare qualcosa di tutto questo.

Risultati in sintesi

Più 6 finding informativi / di supporto (controlli positivi, conferme dei confini RBAC, divulgazione minore di informazioni) in findings/informational/.

Come i finding si concatenano tra loro

Diversi finding non sono indipendenti — uno abilita o completa direttamente un altro. Questa è la parte che tende a impressionare in un colloquio più di qualsiasi singolo finding preso da solo:

Diagramma della kill chain incrociata di CICD-Goat che mostra F-010 che porta a push non autorizzato, il bypass dell'auto-merge di F-013, la lettura arbitraria di file CVE-2024-23897 di F-016 che alimenta la cattura delle flag e F-018, e il runner GitLab rogue di F-017 che completa F-014

9 delle 11 sfide CTFd risolte e flag verificate — vedi il cross-reference completo delle sfide, incluso un caso documentato onestamente (Dormouse/flag9) in cui il confine di controllo degli accessi ha tenuto sotto attacco prolungato.

Indice completo

Ogni file qui sotto è linkato direttamente — l'albero delle cartelle mostra solo come sono organizzati.

📋 Documenti di Engagement

🔍 Recon

FileCosa contiene
recon/01-fingerprinting.mdFase 1 — fingerprinting non autenticato di ogni servizio nello scope
recon/02-authenticated-enumeration.mdFase 2 — enumerazione autenticata una volta ottenuto l'accesso iniziale

🚨 Finding Critici e Alti

ℹ️ Finding Informativi / di Supporto

🎯 CTFd

FileCosa contiene
ctfd/challenge-cross-reference.mdCross-reference completo flag per flag, inclusa l'indagine bloccata su Dormouse/flag9 e la correzione su Duchess/flag4

Struttura del repo

root@kitploit:~
.
├── docs/                          # Engagement context, methodology, mappings, remediation, interview prep
│   ├── 00-engagement-overview.md
│   ├── 01-methodology.md
│   ├── 02-owasp-top10-cicd-mapping.md
│   ├── 03-remediation-roadmap.md
│   ├── 04-interview-prep.md
│   └── 05-lessons-learned.md
├── recon/                         # Phase 1 & 2 — fingerprinting and authenticated enumeration
│   ├── 01-fingerprinting.md
│   └── 02-authenticated-enumeration.md
├── findings/                      # One file per confirmed finding, full PoC + remediation
│   ├── F-010-...md ... F-021-...md
│   └── informational/             # INFO/LOW severity supporting observations
├── ctfd/
│   └── challenge-cross-reference.md
└── LICENSE.md

Percorsi di lettura

  • Vuoi solo i punti salienti? Inizia dalla tabella dei risultati qui sopra, poi leggi F-010, F-013, F-016 e F-017 — le quattro kill chain end-to-end più complete.
  • Ti stai preparando per un colloquio? Vai direttamente a docs/04-interview-prep.md — riassunti in stile parlato, di un paragrafo ciascuno, di ogni finding principale, più le domande di follow-up comuni.
  • Stai costruendo/irrobustendo una pipeline CI/CD? Vai direttamente a docs/03-remediation-roadmap.md — una checklist prioritizzata e attuabile.
  • Nuovo ai concetti di sicurezza CI/CD? Inizia da docs/02-owasp-top10-cicd-mapping.md per la tassonomia di riferimento attorno a cui è organizzato l'intero repo.

Informazioni sugli OWASP Top 10 CI/CD Security Risks

Ogni finding qui è mappato rispetto agli OWASP Top 10 CI/CD Security Risks (2023) — una tabella di riferimento completa (da CICD-SEC-1 a CICD-SEC-10) si trova in docs/02-owasp-top10-cicd-mapping.md, poiché è citata costantemente in tutti i singoli finding.

Disclaimer

Questo repository documenta test eseguiti esclusivamente contro un lab di addestramento locale, self-hosted e intenzionalmente vulnerabile (OWASP CICD-Goat), per scopi educativi e di portfolio. Nulla qui prende di mira, fa riferimento o è stato testato contro alcun sistema di produzione, servizio di terze parti o credenziale reale. Non usare alcuna tecnica di questo repo contro sistemi che non possiedi o per cui non hai esplicita autorizzazione scritta al test.


🧠 Filosofia di Testing

"I migliori penetration tester pensano prima come sviluppatori e poi come attaccanti. Se capisci perché il codice è stato scritto in un certo modo, troverai sempre più di quanto troverà mai uno scanner."

Affronto ogni engagement in tre fasi:

1. Capire prima di attaccare — Leggi l'applicazione. Usala come un utente reale. Comprendi la logica di business prima di toccare un singolo strumento.

2. Prima manuale, poi gli strumenti — Gli scanner automatizzati trovano ciò per cui sono configurati. I bug interessanti si trovano sempre pensando, non scansionando.

3. Riporta come uno sviluppatore — Un finding che gli sviluppatori non riescono a capire o riprodurre è un finding che non viene corretto.


👤 Su di me

  • Nome — Dheeraj Kumar Jayaswal
  • Ruolo — Technology Lead – Offensive Security, Infosys Limited
  • Focus — Penetration Testing di Applicazioni Web e API
  • Esperienza — 15+ anni nell'IT · 6+ anni in Offensive Security
  • Punto di forza — Ex sviluppatore full-stack (ASP.NET / SQL Server) — penso come uno sviluppatore, attacco come un hacker
  • Domini — Fisco · Banche · Retail · E-commerce · Logistica Merci · Istruzione

🏅 Certificazioni

Direzione futura — Red Teaming: OSCP → CRTO → OSEP, CRTP, CRTL, CRTE


📄 Licenza

Questo contenuto è rilasciato sotto CC BY 4.0. Sei libero di riutilizzare o adattare qualsiasi parte di questo write-up — basta attribuire chiaramente a Dheeraj Kumar Jayaswal con un link a questo repository. CICD-Goat stesso è un progetto separato di Cider Security — vai a mettere una stella all'originale.


🤝 Connettiti

LinkedIn — aperto a consulenza, collaborazione e discussioni sulla sicurezza.

Feedback, correzioni e PR (ad esempio per flag9/Dormouse, o per il follow-up su Duchess/flag4 nel cross-reference CTFd) sono benvenuti — vedi CONTRIBUTING.md.

Scarica lo strumento
RepositoryCosa contiene
CICD-Goat-Vapt-Writeup (questo repo)Writeup VAPT completo contro OWASP CICD-Goat — 16 findings tra cui CVE-2024-23897, mappati agli OWASP Top 10 CI/CD Security Risks, con PoC e riassunti pronti per i colloqui
From-Dev-To-AttackerIl mio diario di campo principale — 67 write-up originali su pattern di vulnerabilità, scritti dalla prospettiva di uno sviluppatore, con inquadramento dell'impatto sui domini enterprise tra Fisco, Banche, Retail, E-commerce, Logistica Merci e Istruzione
From-Pentester-To-Red-TeamerLa mia roadmap strutturata di 24 mesi per la transizione dal pentesting Web/API al Red Teaming — fasi, lab, certificazioni e progressi tracciati apertamente mentre procedo
AppSec-From-The-TrenchesRiferimento su strumenti e metodologia di pentest — come uso realmente Burp Suite, Nmap, Metasploit, Hydra, Hashcat e altri, più la mia metodologia WAPT
API-From-The-TrenchesSerie approfondita sulla sicurezza delle API — copertura OWASP API Top 10, BOLA, attacchi JWT, testing GraphQL, metodologia completa
Bug-Bounty-Hunting-CompanionReport di bug bounty reali e divulgati pubblicamente, suddivisi in checklist riproducibili
DarkWeb-From-The-TrenchesMetodologia di threat intelligence e OSINT sul dark web — monitoraggio delle fughe di credenziali, tracciamento ransomware, TI pre-engagement
.pcap-ArsenalCatture di pacchetti organizzate per protocollo, per l'analisi e l'apprendimento a livello Web/API/Rete
CampoValore
TargetOWASP CICD-Goat — deployment locale con Docker Compose
Tipo di engagementLab di apprendimento autonomo autorizzato (grey-box)
Stack tecnologicoJenkins 2.332.1, Gitea 1.16.5, GitLab 15.11.13-ee, CTFd, Docker Compose
Scopelocalhost:3000 (Gitea), :8080/:50000 (Jenkins), :4000 (GitLab), :8000 (CTFd), :8008 (prod-sim)
MetodologiaFase 0–3 (Scope → Fingerprinting → Identificazione Vulnerabilità → Sfruttamento)
IDTitoloSeveritàMappatura OWASP CI/CDFlag CTFd
F-010Esposizione di segreti nei log della console di build di Jenkins → furto di credenziali → scrittura non autorizzata sul repoCRITICALCICD-SEC-6, -4, -2flag1, flag2
F-013Logica di auto-merge insicura aggira la code review (euristica word-diff sull'intera PR)CRITICALCICD-SEC-1, -5flag10
F-016CVE-2024-23897 — lettura arbitraria di file tramite Jenkins CLI sul controllerCRITICALCICD-SEC-7flag8
F-017Token di registrazione del shared-runner GitLab → furto di segreti CI/CD a livello di istanzaCRITICALCICD-SEC-2, -6flag11
F-019Esecuzione di codice sul nodo controller Jenkins tramite override dell'etichetta dell'agenteCRITICALCICD-SEC-5, -4flag5
F-018Repo di pipeline disaccoppiato + bypass del filtro di esclusione dei branchHIGHCICD-SEC-4, -6flag3
F-020Il filesystem dell'agente condiviso espone le credenziali di un job FreeStyleHIGHCICD-SEC-6, -5flag6
F-021L'override della configurazione Checkov SAST consente misconfigurazioni IaC non rilevateHIGHCICD-SEC-1, -8flag7
F-014Chiave segreta di sessione Flask derivata da una variabile di pipeline CI/CDHIGHCICD-SEC-6flag11 (tramite F-017)
FileCosa contiene
docs/00-engagement-overview.mdRegole di ingaggio, scope, stack tecnologico
docs/01-methodology.mdMetodologia di testing fase per fase usata in tutto il lavoro
docs/02-owasp-top10-cicd-mapping.mdTassonomia di riferimento completa da CICD-SEC-1 a -10
docs/03-remediation-roadmap.mdChecklist di remediation prioritizzata e attuabile
docs/04-interview-prep.mdRiassunti in stile parlato di ogni finding + probabili domande di follow-up
docs/05-lessons-learned.mdRetrospettiva — cosa ha funzionato, cosa no, cosa fare diversamente la prossima volta
File
F-010 — Esposizione di segreti Jenkins tramite log della console
F-013 — Bypass insicuro dell'auto-merge
F-014 — Chiave segreta Flask da variabile CI/CD
F-016 — CVE-2024-23897 lettura arbitraria di file tramite Jenkins CLI
F-017 — Furto del token segreto del runner GitLab
F-018 — Bypass dell'esclusione dei branch nella pipeline disaccoppiata
F-019 — RCE sul controller Jenkins tramite override dell'etichetta dell'agente
F-020 — Fuga di credenziali dal filesystem dell'agente condiviso
F-021 — Bypass dell'override della configurazione Checkov SAST
File
F-006 — Lacuna nell'enumerazione dei repo privati
F-007 — Utente Jenkins aggiuntivo
F-009 — Job Read vs ExtendedRead
F-011 — Uso corretto di withCredentials (controllo positivo)
F-012 — Caduta della connessione all'API delle credenziali
F-015 — Enumerazione anonima del registry
CertificazioneEnteStato
Certified Ethical Hacker (CEH)EC-Council✅ 2021
AWS Certified Solutions Architect – AssociateAmazon Web Services✅ 2022
AWS Certified Cloud PractitionerAmazon Web Services✅ 2022
Executive Certificate in Cyber SecurityIIT Kanpur✅ 2026
OSWE — OffSec Web Expert (percorso OSCE3)OffSec🔄 In corso