Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Minimus-Junior-Backend-Exercise — Esercizio per candidati backend junior: creazione del pacchetto della CLI dasel (v3.3.1) con Melange, correzione della CVE-2026-33320 e creazione di un'immagine container minimale con Apko. | Kitploit
Strumenti/GitHubGitHub/gonsarrabia/minimus-junior-backend-exercise
Sicurezza dei ContenitoriAnalisi delle VulnerabilitàAudit di ConfigurazioneDevSecOpsSicurezza della Supply ChainApprendimento e Formazione
GitHubgonsarrabia/minimus-junior-backend-exercise

Minimus-Junior-Backend-Exercise

Esercizio per candidati backend junior: creazione del pacchetto della CLI dasel (v3.3.1) con Melange, correzione della CVE-2026-33320 e creazione di un'immagine container minimale con Apko.

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Vedi Repository
2 mesi faNon ancora revisionato

Esercizio Backend Junior — dasel v3.3.1

Pacchetto dasel v3.3.1 con Melange, crea un'immagine container con apko e correggi CVE-2026-33320.

Prerequisiti: Docker. Tutti i passaggi di build vengono eseguiti all'interno di container — non è necessaria alcuna installazione locale di melange/apko. Esegui tutti i comandi dalla radice del repository su linux/amd64 (oppure Docker Desktop con emulazione linux/amd64).


Build e test

Passaggio 0 — Genera la chiave di firma (una tantum)

root@kitploit:~
docker run --rm -v "/${PWD}":/work cgr.dev/chainguard/melange keygen

Passaggio 1 — Compila il pacchetto

root@kitploit:~
docker run --privileged --rm -v "/${PWD}":/work cgr.dev/chainguard/melange build melange/dasel.yaml --arch amd64 --signing-key melange.rsa

Output: packages/x86_64/dasel-3.3.1-r1.apk

Passaggio 2 — Testa il pacchetto

root@kitploit:~
docker run --privileged --rm -v "/${PWD}":/work cgr.dev/chainguard/melange test melange/dasel.yaml --arch amd64 --repository-append //work/packages --keyring-append //work/melange.rsa.pub

Passaggio 3 — Crea l'immagine

root@kitploit:~
docker run --rm -v "/${PWD}":/work cgr.dev/chainguard/apko build apko/dasel.yaml dasel-image:latest dasel-image.tar --arch amd64 -k melange.rsa.pub

Output: dasel-image.tar. Il repository @local ./packages in apko/dasel.yaml fa sì che apko installi l'APK che hai compilato nel Passaggio 1. -k consente ad apko di fidarsi della chiave di firma Melange. apko aggiunge l'architettura al tag, quindi l'immagine caricata è dasel-image:latest-amd64.

Passaggio 4 — Carica l'immagine

root@kitploit:~
docker load --input dasel-image.tar

Passaggio 5 — Esegui i test dell'immagine

root@kitploit:~
bash tests/test.sh

Dieci test: binario presente ed eseguibile, query su chiave piatta JSON, architettura amd64, limite di budget CVE che rifiuta una YAML alias bomb, lettura del percorso normale YAML, percorso JSON annidato, accesso per indice di array, formato TOML, limite di profondità CVE che rifiuta una catena di alias a 33 livelli, JSON malformato rifiutato.


CVE-2026-33320

melange/CVE-2026-33320.patch aggiunge due controlli a parsing/yaml/yaml_reader.go:

  • maxExpansionDepth = 32 — rifiuta catene di alias più profonde di 32 livelli
  • maxExpansionBudget = 100 — rifiuta documenti con più di 100 risoluzioni di alias totali

Entrambi restituiscono un codice di uscita diverso da zero con un messaggio contenente yaml expansion. Il test 4 in tests/test.sh verifica questo comportamento.


Nota di consegna

Comandi eseguiti: melange keygen → melange build → melange test → apko build → docker load → tests/test.sh

Tutti i passaggi sono riusciti su linux/amd64.

Cosa migliorerei con più tempo:

  • Parametrizzare il tag dell'immagine e il nome del tarball in test.sh
Scarica lo strumento