Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Arbitrary-File-Read-CVE-2024-24919 — Guía paso a paso de detección, investigación y respuesta a un ataque de path traversal CVE-2024-24919, que incluye análisis de registros, verificaciones de threat intel y contención del servidor. | Kitploit
Herramientas/GitHubGitHub/luismateo1/arbitrary-file-read-cve-2024-24919
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebInteligencia de AmenazasAprendizaje y EducaciónRespuesta a Incidentes
GitHubluismateo1/arbitrary-file-read-cve-2024-24919

Arbitrary-File-Read-CVE-2024-24919

Guía paso a paso de detección, investigación y respuesta a un ataque de path traversal CVE-2024-24919, que incluye análisis de registros, verificaciones de threat intel y contención del servidor.

Ver Repositorio
3hace 1 añoAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Lectura Arbitraria de Archivos CVE-2024-24919

Aquí está la alerta recibida en el SIEM image

Primero, ¿qué es CVE-2024-24919? Aquí está la descripción en el sitio web del NIST. image

Después de investigar más, CVE-2024-24919 es un ataque de path traversal, lo que explica la solicitud realizada al directorio '/etc/passwd'. image

El directorio /etc/passwd almacena información de cuentas de usuario, incluyendo el nombre de usuario, ID de usuario (UID), ID de grupo (GID), directorio home y shell de inicio de sesión

Esto es suficiente para que contenga el servidor, e investigaré más en busca de más signos de compromiso. image

Investigando la IP sospechosa

Primero, comenzaré verificando la IP de origen en el feed de inteligencia de amenazas. Ha sido marcada como maliciosa, específicamente debido a CVE-2024-24919 image

También ha sido reportada en AbuseIPDB y VirusTotal

El servidor (172.16.20.146) ha sido puesto en cuarentena y he puesto en la lista negra las dos IPs sospechosas: 203.160.68.12 y 203.160.68.13. Todos los usuarios afectados deben cambiar sus contraseñas como precaución. Los atacantes realizaron un ataque de path traversal, accediendo a los datos dentro de los directorios /etc/passwd y /etc/shadow. Estos archivos contienen información de usuarios, incluyendo nombres de usuario, IDs de usuario y contraseñas hasheadas. Si los atacantes descubren el algoritmo hash utilizado, podrían descifrar las contraseñas. El servidor fue contenido y las IPs sospechosas fueron puestas en lista negra, y todos los usuarios afectados deben cambiar sus contraseñas como precaución.
image
image

Buscando en los registros la IP de origen se muestran tres eventos. image Dos de los eventos se correlacionan con lo que se vio en la alerta del SIEM.

Investigando el primer registro (Sin Hora de Evento), dice que la dirección de origen es 203.160.68.12 (la IP sospechosa). image

Sin embargo, el registro sin procesar dice que la IP es 203.160.68.13; esta vez, está solicitando el directorio '/etc/shadow'. Este directorio almacena los hashes de contraseñas cifradas de las cuentas de usuario en el sistema. Además, buscar en los registros 203.160.68.13 no muestra resultados, y no está marcada en el feed de inteligencia de amenazas ni en AbuseIPDB/Talos/VirusTotal.

image

Investigando más a 203.160.68.13

Revisando los registros de la IP de destino (172.16.20.146) se muestran los mismos registros vistos arriba y otro que contiene una lista de IPs que accedieron al servidor. Aquí, vemos que 203.160.68.12 realizó tres conexiones separadas, y 203.160.68.13 solo hizo una. image

La dirección de destino (172.16.20.146) es un servidor, y realizó tres conexiones con 203.160.68.12 y dos con 203.160.68.13

image image

Respuesta

Resumen

Descargar herramienta