Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
MassCyberCenter-Mentorship-Project- — 利用虚拟机上的 CVE-2023-2825 进行漏洞利用 | Kitploit
工具/GitHubGitHub/alej6/masscybercenter-mentorship-project-
漏洞分析漏洞利用Web应用程序漏洞利用渗透测试学习与教育实验室与实践
GitHubalej6/masscybercenter-mentorship-project-

MassCyberCenter-Mentorship-Project-

利用虚拟机上的 CVE-2023-2825 进行漏洞利用

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
查看仓库
1年前尚未审核
分享

MassCyberCenter-Mentorship-Project-

概述

此仓库记录了我在MassCyber Center导师计划期间的历程和交付成果。该导师计划要求我们完成一个网络安全项目,并在由网络安全专业人士参加的展示会上进行演示。本项目目标是构建、破坏、加固和管理一台虚拟机。具体而言,我的目标是利用已知的Gitlab漏洞CVE-2023-2825来理解安全弱点并实施缓解策略。

构建机器

为了构建虚拟机,我使用了VirtualBox,这是一款强大的x86和AMD64/Intel64虚拟化产品。

环境设置:

  • 安装VirtualBox
  • 操作系统:Ubuntu 24.0.4.1
  • CPU:2个处理器
  • 内存:4096 MB
  • 磁盘空间:64 GB
  • 附加软件:GitLab 16.0.0
虚拟机配置

破坏机器

在虚拟机上安装了GitLab版本16.0.0,该版本受CVE-2023-2825影响,这是一个允许未授权用户通过利用路径遍历漏洞读取服务器上任意文件的漏洞。经过广泛研究,我在GitHub上找到了一个公开可用的漏洞利用程序:Occamsec针对CVE-2023-2825的漏洞利用。

在本项目中,我通过编辑原始Python代码以实现运行时用户输入,并加入错误处理使脚本更交互和健壮,从而定制了该漏洞利用程序。以下是我在存在漏洞的虚拟机上实施和执行该漏洞利用的步骤:

  1. 允许用户输入:我修改了代码以允许运行时输入,使用户能够轻松输入端点和凭据。
  2. 实施错误处理:我添加了错误处理以管理潜在问题,例如文件路径错误或网络故障。现在代码在出错时会向用户提供有用的反馈。
  3. 漏洞利用
  4. 运行漏洞利用: 我将Python代码保存为'attack3.py',然后在Ubuntu终端中通过运行'python3 attack3.py'执行。运行脚本后,我能够访问指定文件,即'/etc/passwd'。
漏洞利用结果

加固虚拟机

为了加固虚拟机,我更新到了最新的Gitlab补丁版本,即17.5.1。以下是执行此操作的一些步骤:

  1. 验证当前版本:
  2. gitlab-rake gitlab:env:info
  3. 备份Gitlab数据:
  4. sudo gitlab-backup create
  5. 安装最新Gitlab版本:
  6. sudo apt-get update sudo apt-get install gitlab-ee
  7. 重启Gitlab:
  8. sudo gitlab-ctl restart
  9. 验证更新:
  10. gitlab-rake gitlab:env:info

管理机器:

为了有效管理虚拟机,我实施了几项措施以确保安全高效的运营。这些包括限制管理访问、应用定期更新以及遵循系统管理最佳实践:

  • 限制管理访问: 检查哪些用户拥有管理访问权限。
  • getent group sudo
  • 通过定期访问以下网站检查最新更新和补丁: GitLab发布页面
  • 结论与反思

    这个项目是一次极好的学习经历,让我深入了解了虚拟机的生命周期——从构建和利用漏洞到加固和管理。通过利用CVE-2022-2825,我获得了识别和缓解实际安全威胁的宝贵见解。加固虚拟机的过程强化了主动系统维护以及保持最新补丁和最佳实践的重要性。

    通过这个导师计划,我磨练了以下技能:

    • 设置和配置虚拟机。
    • 研究并实施已知漏洞的安全补丁。
    • 调整现有漏洞利用程序并集成用户输入用于测试目的。
    • 管理并强化系统以防潜在威胁。

    总的来说,这次经历增强了我技术能力并加深了我对网络安全的理解。它也强调了警惕和持续学习在保护系统免受不断演变的威胁中的关键作用。

    我感谢MassCyberCenter导师计划提供的指导,并期待将这些技能应用于未来的网络安全挑战中。

    下载工具