
Bypass dell'autenticazione in JetBrains TeamCity | Punteggio CVSS: 9.8 (Critico)
Questo progetto costruisce un ambiente SOC Lab completo per simulare, rilevare e rispondere a CVE-2024-27198 — una vulnerabilità di bypass dell'autenticazione in JetBrains TeamCity 2023.11.3 che utilizza tecniche di path confusion.
| Componente | Tecnologia | Porta |
|---|---|---|
| Server vittima | TeamCity 2023.11.3 (Docker) | :8111 |
| Database | PostgreSQL 15 (Docker) | :5432 (interno) |
| SIEM | ELK Stack 8.13 (Docker) | :9200, :5601 |
| IDS | Suricata 7.x | — |
| Attaccante | Kali Linux + Burp Suite | — |
cd 1-lab-setup
docker-compose up -d
[Dashboard TeamCity]
TeamCity 2023.11.3 in esecuzione come server vittima — versione vulnerabile confermata>
[Dashboard SOC Kibana]
Dashboard di monitoraggio dei log in tempo reale che mostra la cronologia dell'attività di attacco (19 giugno 2026)
[Regola di avviso Kibana]
Regola di avviso per il rilevamento di CVE-2024-27198 — Attivata, controllo ogni 1 minuto
.
├── 1-lab-setup/
│ ├── docker-compose.yml # Full stack: TeamCity + PostgreSQL + ELK
│ ├── logstash.conf # Log pipeline with suspicious tag detection
│ └── kibana.yml # Kibana configuration
├── 2-detection/
│ ├── sigma/
│ │ └── cve-2024-27198-detect.yml # Sigma detection rule (MITRE T1190)
│ └── ids-ips/suricata/
│ └── cve-2024-27198.rules # Suricata IDS rules (3 rules)
├── 3-incident-response/
│ ├── playbook/
│ │ └── SOC-Playbook.md # Triage → Containment → Eradication
│ └── containment/
│ └── block-ip.sh # Auto IP blocking script
└── 4-evidence/
└── screenshots/ # Attack evidence (5 screenshots)
Rileva pattern di path confusion (?jsp=, ;.jsp) che hanno come obiettivo gli endpoint dell'API REST di TeamCity con risposte HTTP 200.
| ID Regola | Descrizione |
|---|---|
| SID 9000001 | Path confusion tramite suffisso ;.jsp |
| SID 9000002 | Accesso non autorizzato a /app/rest/users |
| SID 9000003 | Richiesta POST che crea un admin non autorizzato |
Contrassegna automaticamente i log che contengono ;, .jsp o jsp= come suspicious e li inoltra all'indice Elasticsearch teamcity-logs-*.
Vedi 3-incident-response/playbook/SOC-Playbook.md
| Fase | Azione |
|---|---|
| Triage | Verificare l'avviso nei log di Kibana / Suricata |
| Contenimento | Bloccare l'IP dell'attaccante tramite block-ip.sh |
| Eradicazione | Rimuovere gli account non autorizzati, revocare i token, applicare la patch a TeamCity |
| Fase | Tattica | Tecnica | Descrizione |
|---|
| 1 | Ricognizione | — | Identificare la versione di TeamCity 2023.11.3 |
| 2 | Accesso iniziale | T1190 | Sfruttare il bypass dell'autenticazione tramite path confusion ?jsp= |
| 3 | Escalation dei privilegi | T1078 | Creare un account SYSTEM_ADMIN non autorizzato |
| 4 | Persistenza | T1098 | Generare un token di accesso a lunga durata |