Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
MassCyberCenter-Mentorship-Project- — Explorando CVE-2023-2825 em uma VM | Kitploit
Ferramentas/GitHubGitHub/alej6/masscybercenter-mentorship-project-
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebTestes de PenetraçãoAprendizado e EducaçãoLabs e Prática
GitHubalej6/masscybercenter-mentorship-project-

MassCyberCenter-Mentorship-Project-

Explorando CVE-2023-2825 em uma VM

Ver Repositório
há 1 anoAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

MassCyberCenter-Mentorship-Project-

Visão Geral

Este repositório documenta minha jornada e entregas durante o programa de mentoria do MassCyber Center. Este programa de mentoria nos encarregou de concluir um projeto de segurança cibernética e apresentá-lo em um evento de demonstração com a presença de profissionais de cibersegurança. O objetivo deste projeto era construir, explorar, proteger e administrar uma máquina virtual. Especificamente, meu objetivo era explorar uma vulnerabilidade conhecida do Gitlab, a CVE-2023-2825, para entender as fraquezas de segurança e implementar estratégias de mitigação.

Construindo a Máquina

Para construir a máquina virtual, utilizei o VirtualBox, um poderoso produto de virtualização para x86 e AMD64/Intel64.

Configuração do Ambiente:

  • Instalei o VirtualBox
  • SO: Ubuntu 24.0.4.1
  • CPU: 2 processadores
  • Memória: 4096 MB
  • Espaço em disco: 64 GB
  • Software adicional: GitLab 16.0.0
vm_config

Explorando a Máquina

A versão 16.0.0 do GitLab foi instalada na VM, que é afetada pela CVE-2023-2825, uma vulnerabilidade que permite que usuários não autenticados leiam arquivos arbitrários no servidor ao explorar uma falha de path traversal. Após realizar uma pesquisa extensa, encontrei um exploit disponível publicamente no GitHub aqui: .

Occamsec for CVE-2023-2825

Para este projeto, personalizei o exploit editando o código Python original para permitir a entrada do usuário em tempo de execução e implementei tratamento de erros para tornar o script mais interativo e robusto. Abaixo estão as etapas que segui para implementar e executar o exploit na VM vulnerável:

  1. Permitir Entrada do Usuário: Editei o código para permitir entrada em tempo de execução, para que o usuário pudesse inserir facilmente o endpoint e as credenciais.
  2. Implementar Tratamento de Erros: Adicionei tratamento de erros para gerenciar possíveis problemas, como caminhos de arquivo incorretos ou falhas de rede. O código agora fornece feedback útil ao usuário em caso de erros.
  3. exploit
  4. Executando o Exploit: Salvei meu código python como 'attack3.py', que então executei rodando 'python3 attack3.py no terminal do Ubuntu. Após executar o script, consegui acessar o arquivo especificado , que era'/etc/passwd'.
exploit_result

Protegendo a Máquina Virtual

Para proteger a VM, atualizei para a versão de patch mais recente do Gitlab, que era a 17.5.1. Aqui estão algumas etapas que realizei para isso:

  1. Verificar a versão atual:
  2. gitlab-rake gitlab:env:info
  3. Fazer backup dos dados do Gitlab:
  4. sudo gitlab-backup create
  5. Instalar a versão mais recente do Gitlab:
  6. sudo apt-get update sudo apt-get install gitlab-ee
  7. Reiniciar o Gitlab:
  8. sudo gitlab-ctl restart
  9. Verificar a atualização:
  10. gitlab-rake gitlab:env:info

Administrando a Máquina:

Para administrar a VM de forma eficaz, implementei diversas medidas para garantir um gerenciamento seguro e eficiente. Isso incluiu restringir o acesso administrativo, aplicar atualizações regulares e seguir as melhores práticas de administração de sistemas:

  • Restringindo o Acesso Administrativo: Verifique quais usuários têm acesso administrativo.
  • getent group sudo
  • Verifique as atualizações e correções mais recentes visitando frequentemente: Página de Lançamentos do GitLab
  • Conclusão e Reflexões

    Este projeto foi uma experiência de aprendizado incrível que me permitiu mergulhar fundo no ciclo de vida de uma máquina virtual — desde a construção e exploração de vulnerabilidades até a proteção e administração dela. Ao explorar a CVE-2022-2825, obtive insights valiosos sobre como identificar e mitigar ameaças de segurança do mundo real. O processo de proteção da VM reforçou a importância da manutenção proativa do sistema e de se manter atualizado com as últimas correções e melhores práticas.

    Por meio deste programa de mentoria, aprimorei minhas habilidades em:

    • Montar e configurar máquinas virtuais.
    • Pesquisar e implementar correções de segurança para vulnerabilidades conhecidas.
    • Adaptar exploits existentes e integrar entrada do usuário para fins de teste.
    • Administrar e fortalecer sistemas contra ameaças potenciais.

    No geral, essa experiência fortaleceu minhas habilidades técnicas e aprofundou minha compreensão de segurança cibernética. Ela também destacou o papel fundamental da vigilância e do aprendizado contínuo na proteção de sistemas contra ameaças em evolução.

    Sou grato pela orientação fornecida pelo programa de mentoria do MassCyberCenter e estou ansioso para aplicar essas habilidades em desafios futuros na área de segurança cibernética.

    Baixar ferramenta