
VULCONHUB fornisce accesso ai file per costruire la propria immagine container vulnerabile pratica per imparare e fare pratica con la sicurezza.
Esistono molti repository che forniscono ambienti vulnerabili, come applicazioni web, container o macchine virtuali, a chi vuole imparare la sicurezza, poiché aiutano non solo studenti o neofiti del settore ad apprendere le tecnologie di sicurezza pertinenti, ma anche i professionisti della sicurezza a mantenere la pratica.
Tra gli approcci, il metodo più semplice oggi è l'uso di container (ad esempio docker o podman).
Eseguire container con un solo comando come docker run o docker compose up sembra fantastico!
Il problema è che non si può sapere esattamente cosa fa (soprattutto considerando che si tratta di un container vulnerabile), quando si esegue un container, se lo si esegue semplicemente senza sapere come è stato costruito.
Il Dockerfile fornisce queste informazioni.
Anche se a volte il Dockerfile è disponibile nel servizio di registro come hub.docker.com o quay.io o alcune informazioni sui comandi utilizzati possono essere derivate da docker history o sono disponibili i LIVELLI DELL'IMMAGINE, è difficile scoprire informazioni importanti come l'immagine base utilizzata per costruire l'immagine (ad esempio specificata come FROM nel Dockerfile).
Una situazione più rischiosa è quando a un utente viene chiesto di eseguire docker con l'opzione -v o docker-compose il cui file di configurazione ha una configurazione di volumi. Se non prestano attenzione, uno scenario possibile può includere il furto dei propri file sull'host da parte di utenti malintenzionati. Se a un utente viene chiesto di eseguire un container con --privileged o --user=root, può essere molto più grave, poiché esiste il rischio che un attaccante possa prendere piede nel container e scappare sull'host.
Vedi Docker Security - OWASP Cheat Sheet Series per maggiori informazioni sulla sicurezza di Docker.
Pertanto, un utente che vuole imparare o configurare ambienti di test deve essere cauto quando esegue un'immagine container vulnerabile. Fornire all'utente l'accesso al Dockerfile e alla documentazione aiuterà a minimizzare tali rischi, se non tutti, in modo che l'utente possa imparare e praticare la sicurezza in modo sicuro.
Il OWASP Vulnerable Container Hub (VULCONHUB) è un progetto che fornisce:
I file forniti nel repository consentono agli utenti di costruire immagini container vulnerabili, in modo che possano liberamente e sicuramente imparare, giocare, esercitarsi ed eseguire rapidi proof-of-concept di vulnerabilità CVE o usarli come preparazione per le loro sfide CTF.
L'obiettivo finale del progetto è diventare il riferimento principale per aiutare chiunque sia interessato alla sicurezza a condividere e mantenere file di build di container utili per l'apprendimento e la pratica della sicurezza.
$ git submodule init
$ git submodule update
È anche possibile specificare un percorso che sia solo necessario per te, per ridurre i tempi e mantenere l'uso del disco al minimo.
$ git submodule init <path> [--recursive]
Per maggiori informazioni sul sottomodulo git, vedi https://git-scm.com/book/en/v2/Git-Tools-Submodules.
$ docker build . -t local/<image-name>`
$ docker run -p <hostport>:<containerport> local/<image-name>
Qualsiasi contributo è più che benvenuto!!
Crea una Pull Request per aggiungere nuovi file di build di container. Sarà benvenuto aggiungere i tuoi file o aggiungere sottomoduli.
Affinché una pull request venga accettata, ogni directory deve avere quanto segue: