Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
cve-lfi-lab — Un laboratorio práctico que investiga CVE-2025-39507 desde la perspectiva de un analista SOC de Nivel 1. Incluye revisión de registros en Microsoft Sentinel, análisis de IP, capturas de pantalla reales y un desglose simple de una vulnerabilidad de inclusión de archivos locales en un plugin de WordPress. | Kitploit
Herramientas/GitHubGitHub/thecyberfairy/cve-lfi-lab
Análisis de VulnerabilidadesSeguridad WebCTFInteligencia de AmenazasAprendizaje y EducaciónRespuesta a IncidentesAnálisis de RegistrosLabs y Práctica
GitHub
thecyberfairy/cve-lfi-lab

cve-lfi-lab

Ver Repositorio
5hace 1 añoAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →

Acerca de

Un laboratorio práctico que investiga CVE-2025-39507 desde la perspectiva de un analista SOC de Nivel 1. Incluye revisión de registros en Microsoft Sentinel, análisis de IP, capturas de pantalla reales y un desglose simple de una vulnerabilidad de inclusión de archivos locales en un plugin de WordPress.

Compartir

🧠 CVE Lab: Simulación de Analista SOC Nivel 1

CVE-2025-39507 | Inclusión Local de Archivos en el Plugin Nasa Core de WordPress


📝 Escenario: Un día en el SOC

Es un lunes cualquiera. Estoy conectado al panel del SOC, revisando alertas como de costumbre. Una capta mi atención:

ALERTA: Posible Intento de Inclusión Local de Archivos (LFI)
Dirección IP: 203.0.113.44
URL: /index.php?file=../../../../etc/passwd
User Agent: curl/7.81.0

Parece que alguien está intentando acceder a archivos del sistema manipulando una URL. Mi trabajo es investigarlo y decidir si esto necesita escalarse.


🔎 Información sobre el CVE

Después de una investigación rápida, descubrí que esto coincide con una vulnerabilidad conocida: CVE-2025-39507. Afecta a un plugin de WordPress llamado Nasa Core (versión 6.3.2 y anteriores). Permite a atacantes ver archivos sensibles en el servidor modificando un parámetro de entrada de archivo.

Ejemplo:

root@kitploit:~
/index.php?file=../../../../etc/passwd

Si el plugin no valida correctamente la entrada del archivo, simplemente seguirá la ruta que el atacante le proporcione.


🛠️ Mi Investigación de Nivel 1

1. Revisé la Alerta en Sentinel

No escribí la regla de detección, pero la revisé para entender qué disparó la alerta. Busca cosas como:

  • URLs con “../” (path traversal)
  • Solicitudes a archivos sensibles como /etc/passwd o /wp-config.php
  • Scripts o herramientas en el user agent (como curl o Python)

Aquí hay una versión simplificada de la regla:

root@kitploit:~
CommonSecurityLog
| where RequestURL has "../" 
   or RequestURL has "etc/passwd"
   or RequestURL has "wp-config"
| where DeviceCustomString1 contains "curl" or DeviceCustomString1 contains "python"
| project TimeGenerated, SourceIP, RequestURL, DeviceCustomString1

2. Consulté la Dirección IP

Ejecuté una consulta para ver si la IP 203.0.113.44 estaba intentando algo más:

root@kitploit:~
CommonSecurityLog
| where SourceIP == "203.0.113.44"
| summarize count() by RequestURL

Resulta que también accedió a otras rutas como /admin/, /login.php y /wp-config.php. Eso me indicó que no era solo una solicitud única... probablemente era un escáner o alguien haciendo reconocimiento.


3. Revisé la Línea de Tiempo

Verifiqué cuánto tiempo había estado activa la IP en nuestros registros:

root@kitploit:~
CommonSecurityLog
| where SourceIP == "203.0.113.44"
| summarize FirstSeen=min(TimeGenerated), LastSeen=max(TimeGenerated)

Comenzó hace unas horas y aún estaba activa recientemente. Así que no era ruido histórico — esto estaba en curso.


4. Escalé a Nivel 2

Así lo documenté para la escalación:

“Posible escaneo LFI desde la IP 203.0.113.44. El patrón de solicitudes coincide con CVE-2025-39507. La IP accedió a 9 rutas únicas, incluyendo /etc/passwd y wp-config.php usando curl. El comportamiento sugiere reconocimiento automatizado. Se recomienda revisión por Nivel 2 y posible bloqueo de IP.”


📸 Capturas de Pantalla

#DescripciónArchivo
1Listado del CVE (Patchstack)1_cve_selection_listing.png
2Resumen de Patchstack2_patchstack_cve_overview.png
3Ejemplo de Vector VulDB3_vuldb_exploit_vector.png
4Máquina Virtual Kali en Azure Creada4_kali_vm_deployed.png
5Captura de VM en Ejecución5_kali_vm_running_status.png
6Acceso SSH a Kali6_kali_vm_logged_in.png
7Revisión de Regla KQL en Sentinel7_lfi_detection_kql_query.png

Todas las capturas están ubicadas en la carpeta /screenshots.


🔁 Reflexión

Algunas preguntas que me hice mientras trabajaba en esto:

  • ¿Qué señales en los registros hicieron que esta alerta destacara?
  • ¿Cómo puedo saber si esto es solo un escáner o algo más serio?
  • ¿Qué más podría suceder si este ataque LFI realmente tuviera éxito?
  • ¿Cuál es el equilibrio adecuado entre fatiga de alertas y escalación?

🔜 Próximos Pasos – Fase 2

A continuación, ejecutaré una simulación segura de este ataque en un entorno de laboratorio controlado usando una plataforma como TryHackMe. El objetivo es comprender mejor cómo se ve este tipo de actividad desde el lado del atacante — y qué tipo de registros genera.


⚠️ Aviso Legal

P.D. Este laboratorio se realizó en un entorno ético y seguro con fines de capacitación únicamente. No se atacaron ni dañaron sistemas reales. Siempre siga las reglas de su organización y nunca pruebe exploits en sistemas que no posea o tenga permiso para probar.


Descargar herramienta