此仓库记录了我在MassCyber Center导师计划期间的历程和交付成果。该导师计划要求我们完成一个网络安全项目,并在由网络安全专业人士参加的展示会上进行演示。本项目目标是构建、破坏、加固和管理一台虚拟机。具体而言,我的目标是利用已知的Gitlab漏洞CVE-2023-2825来理解安全弱点并实施缓解策略。
为了构建虚拟机,我使用了VirtualBox,这是一款强大的x86和AMD64/Intel64虚拟化产品。
环境设置:
在虚拟机上安装了GitLab版本16.0.0,该版本受CVE-2023-2825影响,这是一个允许未授权用户通过利用路径遍历漏洞读取服务器上任意文件的漏洞。经过广泛研究,我在GitHub上找到了一个公开可用的漏洞利用程序:Occamsec针对CVE-2023-2825的漏洞利用。
在本项目中,我通过编辑原始Python代码以实现运行时用户输入,并加入错误处理使脚本更交互和健壮,从而定制了该漏洞利用程序。以下是我在存在漏洞的虚拟机上实施和执行该漏洞利用的步骤:
为了加固虚拟机,我更新到了最新的Gitlab补丁版本,即17.5.1。以下是执行此操作的一些步骤:
gitlab-rake gitlab:env:info
sudo gitlab-backup create
sudo apt-get update
sudo apt-get install gitlab-ee
sudo gitlab-ctl restart
gitlab-rake gitlab:env:info
为了有效管理虚拟机,我实施了几项措施以确保安全高效的运营。这些包括限制管理访问、应用定期更新以及遵循系统管理最佳实践:
getent group sudo
这个项目是一次极好的学习经历,让我深入了解了虚拟机的生命周期——从构建和利用漏洞到加固和管理。通过利用CVE-2022-2825,我获得了识别和缓解实际安全威胁的宝贵见解。加固虚拟机的过程强化了主动系统维护以及保持最新补丁和最佳实践的重要性。
通过这个导师计划,我磨练了以下技能:
总的来说,这次经历增强了我技术能力并加深了我对网络安全的理解。它也强调了警惕和持续学习在保护系统免受不断演变的威胁中的关键作用。
我感谢MassCyberCenter导师计划提供的指导,并期待将这些技能应用于未来的网络安全挑战中。