Ícone do Lab

Snapchat Exposed

Desafio Atualizado em 21 jun. 2026 Solução (Pro)
Jenkins CI/CD DevOps Web Security Pentest Automation

Inicie a máquina, hackeie o sistema e encontre as flags escondidas para completar este desafio e ganhar XP!

1
Flags
50
XP
80%
Taxa de Sucesso

A segurança de CI/CD (Integração Contínua/Implantação Contínua) é uma área cada vez mais crítica da segurança cibernética à medida que organizações adotam práticas DevOps e pipelines de automação. Quando plataformas CI/CD como Jenkins são mal configuradas ou deixadas expostas, elas podem fornecer aos atacantes um caminho direto para código-fonte, credenciais, sistemas de produção e toda a cadeia de fornecimento de software. Programas de bug bounty do mundo real pagaram recompensas significativas por vulnerabilidades de CI/CD expostas.

Segurança de Jenkins e plataformas CI/CD

O Jenkins é um dos servidores de automação open-source mais amplamente usados, alimentando pipelines de build, teste e implantação para organizações de todos os tamanhos. Uma instância Jenkins tipicamente tem acesso a repositórios de código-fonte, credenciais de implantação, chaves de API de provedores de nuvem e recursos de rede interna. Quando um servidor Jenkins é exposto à internet sem autenticação adequada - ou com credenciais padrão - ele representa um alvo de altíssimo valor. O programa de bug bounty da Snapchat pagou $20.000 pela descoberta de uma instância Jenkins exposta que poderia ter levado à execução de código arbitrário.

Vulnerabilidades comuns de CI/CD

Plataformas CI/CD apresentam vários padrões comuns de vulnerabilidade. Acesso não autenticado a interfaces de servidores de build permite que atacantes visualizem configurações de build, variáveis de ambiente contendo segredos e artefatos de build. Consoles de script (como o console Groovy do Jenkins) fornecem capacidades diretas de execução de código no servidor. Endpoints de API expostos podem permitir acionar builds, modificar pipelines ou extrair credenciais. Mesmo quando autenticação é necessária, credenciais padrão, senhas fracas e autenticação multifator ausente frequentemente deixam esses sistemas acessíveis a atacantes.

Reconhecimento e exploração

Pesquisadores de segurança descobrem plataformas CI/CD expostas através de varredura de rede, enumeração de subdomínios e análise de infraestrutura acessível publicamente. Uma vez encontrada, a avaliação envolve enumerar funcionalidades disponíveis, verificar acesso não autenticado a endpoints sensíveis, examinar configurações de build em busca de segredos vazados e testar capacidades de execução de código. Este tipo de descoberta de vulnerabilidade é altamente valorizado em programas de bug bounty porque o impacto - acesso a pipelines de implantação em produção e credenciais - é tipicamente crítico.

O que você vai aprender

  • Compreender os riscos de segurança de plataformas CI/CD e padrões comuns de configuração incorreta
  • Aprender técnicas de reconhecimento de rede e descoberta de serviços para infraestrutura DevOps
  • Praticar a identificação de plataformas de automação expostas e suas implicações de segurança
  • Estudar cenários reais de bug bounty envolvendo vulnerabilidades de CI/CD
  • Desenvolver habilidades para avaliar a segurança de plataformas de automação em engajamentos profissionais

Pré-requisitos

Basic networking and port scanning knowledge Understanding of web applications Familiarity with DevOps concepts and CI/CD pipelines

Pronto para hackear este lab?

Crie uma conta gratuita e pratique cibersegurança.

Começar - É grátis
Comece Seu Desafio
~1-2 min de configuração
Servidor dedicado
Instância privada
Potência padrão
Novo aqui? Veja o que fazer
1
Clique em "Start Lab" acima Você receberá sua própria máquina com um endereço IP
2
Explore o alvo Abra o IP no seu navegador e procure vulnerabilidades
3
Encontre e envie as flags Flags são textos secretos escondidos no sistema - cole-os abaixo para pontuar

Pronto para hackear este lab?

Crie uma conta gratuita para iniciar seu próprio servidor dedicado, enviar flags e ganhar XP no ranking.

Começar a Hackear Grátis
13.000+ Hackers 100+ Labs & Cursos Grátis
Comece Grátis