
مختبر عملي للتحقيق في CVE-2025-39507 من منظور محلل SOC من المستوى الأول. يتضمن مراجعة السجلات في Microsoft Sentinel، وتحليل عناوين IP، ولقطات شاشة من بيئة حقيقية، وشرحًا مبسطًا لثغرة تضمين الملفات المحلية في إضافة WordPress.
إنه يوم اثنين عادي. أنا مسجّل الدخول إلى لوحة تحكم SOC، أراجع التنبيهات كالمعتاد. يصل أحدها ويلفت انتباهي:
تنبيه: محاولة محتملة لتضمين الملفات المحلي (LFI)
عنوان IP: 203.0.113.44
الرابط:/index.php?file=../../../../etc/passwd
وكيل المستخدم: curl/7.81.0
يبدو أن شخصًا ما يحاول الوصول إلى ملفات النظام من خلال التلاعب بعنوان URL. وظيفتي هي التحقيق في الأمر وتحديد ما إذا كان يحتاج إلى تصعيد.
بعد بعض البحث السريع، وجدت أن هذا يطابق ثغرة معروفة: CVE-2025-39507. وهي تؤثر على إضافة ووردبريس تسمى Nasa Core (الإصدار 6.3.2 وما دونه). تتيح للمهاجمين عرض ملفات حساسة على الخادم عن طريق تغيير معامل إدخال ملف.
مثال:
/index.php?file=../../../../etc/passwd
إذا لم تتحقق الإضافة من صحة إدخال الملف بشكل صحيح، فستتبع أي مسار يعطيه المهاجم.
لم أكتب قاعدة الكشف، لكنني راجعتها لفهم ما الذي أطلق التنبيه. تبحث عن أشياء مثل:
/etc/passwd أو /wp-config.phpإليك نسخة مبسطة من القاعدة:
CommonSecurityLog
| where RequestURL has "../"
or RequestURL has "etc/passwd"
or RequestURL has "wp-config"
| where DeviceCustomString1 contains "curl" or DeviceCustomString1 contains "python"
| project TimeGenerated, SourceIP, RequestURL, DeviceCustomString1
شغّلت استعلامًا لمعرفة ما إذا كان عنوان IP 203.0.113.44 يحاول الوصول إلى أي شيء آخر:
CommonSecurityLog
| where SourceIP == "203.0.113.44"
| summarize count() by RequestURL
اتضح أنه وصل أيضًا إلى مسارات أخرى مثل /admin/ و /login.php و /wp-config.php. أخبرني ذلك أن هذا لم يكن مجرد طلب لمرة واحدة... بل كان على الأرجح ماسحًا (scanner) أو شخصًا يقوم بجمع المعلومات (recon).
تحققت من المدة التي ظل فيها عنوان IP نشطًا في سجلاتنا:
CommonSecurityLog
| where SourceIP == "203.0.113.44"
| summarize FirstSeen=min(TimeGenerated), LastSeen=max(TimeGenerated)
بدأ قبل بضع ساعات وكان لا يزال نشطًا مؤخرًا. لذا لم يكن ضجيجًا تاريخيًا — بل كان نشاطًا مستمرًا.
إليك كيف وثّقت ذلك للتصعيد:
«مسح محتمل لثغرة LFI من عنوان IP 203.0.113.44. نمط الطلب يطابق CVE-2025-39507. وصل العنوان إلى 9 مسارات فريدة بما في ذلك /etc/passwd وwp-config.php باستخدام curl. السلوك يوحي بجمع معلومات آلي. يُوصى بمراجعة المستوى الثاني وربما حظر عنوان IP.»
جميع لقطات الشاشة موجودة في مجلد /screenshots.
بعض الأسئلة التي طرحتها على نفسي أثناء العمل على هذا:
بعد ذلك، سأشغّل محاكاة آمنة لهذا الهجوم في بيئة مختبرية خاضعة للتحكم باستخدام منصة مثل TryHackMe. الهدف هو فهم أفضل لكيفية ظهور هذا النوع من النشاط من جانب المهاجم — ونوع السجلات التي ينشئها.
ملاحظة: تم تنفيذ هذا المختبر في بيئة آمنة وأخلاقية لأغراض التدريب فقط. لم يتم استهداف أي أنظمة حقيقية أو إلحاق الضرر بها. اتبع دائمًا قواعد مؤسستك ولا تختبر الثغرات أبدًا على أنظمة لا تملكها أو ليس لديك إذن باختبارها.
| # | الوصف | الملف |
|---|
| 1 | قائمة الثغرة (Patchstack) | 1_cve_selection_listing.png |
| 2 | نظرة عامة على Patchstack | 2_patchstack_cve_overview.png |
| 3 | مثال على متجه VulDB | 3_vuldb_exploit_vector.png |
| 4 | إنشاء جهاز Kali الافتراضي على Azure | 4_kali_vm_deployed.png |
| 5 | لقطة شاشة للجهاز الافتراضي قيد التشغيل | 5_kali_vm_running_status.png |
| 6 | الوصول إلى Kali عبر SSH | 6_kali_vm_logged_in.png |
| 7 | مراجعة قاعدة KQL في Sentinel | 7_lfi_detection_kql_query.png |