
تقرير اختبار اختراق لنشر MegaQuagga Publishing يوثق عملية تفاعل من ست مراحل ربطت بين CVE-2019-9978 و CVE-2023-4842 لتحقيق تنفيذ تعليمات برمجية عن بُعد غير مصرح به وجلسة Meterpreter مستمرة. يتضمن المنهجية الكاملة، أدلة الاستغلال، وتوصيات المعالجة ذات الأولوية.
المحلل: Samuel Weiss المنظمة: 0x2A Security التاريخ: 20 أبريل 2026 العميل: MegaQuagga Publishing الهدف: www.megaquagga.local التصنيف: سري
يوثق هذا المشروع اختبار اختراق منظم تم إجراؤه على بيئة الويب لنشر ميغاكواغا. أكدت المهمة وجود خمس ثغرات قابلة للاستغلال، تم ربط اثنتين منها لتحقيق تنفيذ كود عن بعد غير مصادق (RCE) وإنشاء جلسة Meterpreter مستمرة على المضيف المستهدف.
| الملف | الوصف |
|---|
_VULN_EXPLOITATION__MegaQuagga_Pentesting_Report__Samuel_Weiss_.docx | تقرير اختبار اختراق كامل يشمل النطاق، المنهجية في ست مراحل، النتائج، أدلة الاستغلال، وتوصيات المعالجة ذات الأولوية |
ضمن النطاق:
www.megaquagga.localخارج النطاق / المحظور:
| المرحلة | النشاط |
|---|---|
| المرحلة 0 — ما قبل المهمة | النطاق الرسمي، قواعد الاشتباك، اتفاقية عدم الإفصاح المتبادلة |
| المرحلة 1 — الاستطلاع | اكتشاف المضيف عبر ICMP؛ تأكيد HTTP على TCP/80 كمتجه دخول رئيسي |
| المرحلة 2 — المسح | db_nmap -A عبر Metasploit؛ كشف نظام التشغيل، بصمة الخدمات، نصوص NSE |
| المرحلة 3 — تحديد الثغرات | مرجعية متقاطعة لإصدارات الإضافات مع NVD وWPScan DB وExploit-DB |
| المرحلة 4 — الاستغلال | ربط CVEs لتحقيق تنفيذ كود عن بعد غير مصادق وجلسة Meterpreter مستمرة |
| المرحلة 5 — ما بعد الاستغلال | تحديد خصائص المضيف، تأكيد الوصول، توثيق نصف قطر الانفجار |
swp_url قبل تمريره إلى eval() من جانب الخادم. يمكن لمهاجم غير مصادق تنفيذ كود PHP عشوائي دون الحاجة إلى بيانات اعتماد.www-data؛ وصول للقراءة إلى wp-config.php (بيانات اعتماد قاعدة البيانات)، جميع الملفات المستضافة، ونقطة محورية للشبكة.[Attacker] → CVE-2019-9978 (swp_url injection)
→ PHP payload executed server-side
→ CVE-2023-4842 (reverse shell delivery)
→ Meterpreter session established as www-data
→ Read access to wp-config.php, all hosted files, potential lateral movement
مستوى الوصول المؤكد: مستخدم خادم الويب www-data على megaquagga-web (Ubuntu x86_64)
| الأولوية | التوصية | الجدول الزمني |
|---|---|---|
| حرج — فوري | تحديث social-warfare إلى v3.5.3+؛ إزالتها إذا لم تكن مستخدمة | 48–72 ساعة |
| حرج — فوري | تدقيق وإزالة galactic-file-uploader إذا لم تكن حرجة للأعمال | 48–72 ساعة |
| قصير المدى | نشر TLS وفرض HTTPS؛ تعطيل HTTP على المنفذ 80 | 30 يومًا |
| قصير المدى | تعطيل أو تقييد واجهة XML-RPC | 30 يومًا |
| متوسط المدى | تنفيذ سياسة رسمية لإدارة تصحيحات WordPress مع مراجعات شهرية | 90 يومًا |
تقرير اختبار اختراق لنشر ميغاكواغا يوثق مهمة من ست مراحل ربطت CVE-2019-9978 وCVE-2023-4842 لتحقيق تنفيذ كود عن بعد غير مصادق وجلسة Meterpreter مستمرة. يتضمن المنهجية الكاملة، أدلة الاستغلال، وتوصيات المعالجة ذات الأولوية.