
Rapport de test d'intrusion pour MegaQuagga Publishing documentant une mission en six phases qui a enchaîné les CVE-2019-9978 et CVE-2023-4842 pour parvenir à une exécution de code à distance sans authentification et à une session Meterpreter persistante. Comprend la méthodologie complète, les preuves d'exploitation et des recommandations de remédiation priorisées.
Analyste: Samuel Weiss Organisation: 0x2A Security Date: 20 avril 2026 Client: MegaQuagga Publishing Cible: www.megaquagga.local Classification: CONFIDENTIEL
Ce projet documente un test d'intrusion structuré mené contre l'environnement web de MegaQuagga Publishing. L'engagement a confirmé cinq vulnérabilités exploitables, dont deux ont été enchaînées pour obtenir une exécution de code à distance (RCE) non authentifiée et établir une session Meterpreter persistante sur l'hôte cible.
| Fichier | Description |
|---|
_VULN_EXPLOITATION__MegaQuagga_Pentesting_Report__Samuel_Weiss_.docx | Rapport complet de test d'intrusion comprenant la portée, la méthodologie en six phases, les résultats, les preuves d'exploitation et les recommandations de correction priorisées |
Dans le périmètre :
www.megaquagga.localHors périmètre / Interdit :
| Phase | Activité |
|---|---|
| Phase 0 — Pré-engagement | Cadrage formel, règles d'engagement, NDA mutuel |
| Phase 1 — Reconnaissance | Découverte d'hôtes ICMP ; HTTP sur TCP/80 confirmé comme vecteur d'entrée principal |
| Phase 2 — Scan | db_nmap -A via Metasploit ; détection d'OS, empreinte de service, scripts NSE |
| Phase 3 — Identification des vulnérabilités | Référence croisée des versions de plugins avec NVD, WPScan DB et Exploit-DB |
| Phase 4 — Exploitation | Enchaînement de CVE pour RCE non authentifiée et session Meterpreter persistante |
| Phase 5 — Post-exploitation | Profilage de l'hôte, confirmation d'accès, documentation du rayon d'impact |
swp_url avant de le passer à eval() côté serveur. Un attaquant non authentifié peut exécuter du code PHP arbitraire sans besoin d'identifiants.www-data ; accès en lecture à wp-config.php (identifiants de base de données), tous les fichiers hébergés, et un point de pivot réseau.[Attacker] → CVE-2019-9978 (swp_url injection)
→ PHP payload executed server-side
→ CVE-2023-4842 (reverse shell delivery)
→ Meterpreter session established as www-data
→ Read access to wp-config.php, all hosted files, potential lateral movement
Niveau d'accès confirmé : www-data utilisateur du serveur web sur megaquagga-web (Ubuntu x86_64)
| Priorité | Recommandation | Délai |
|---|---|---|
| Critique — Immédiat | Mettre à jour social-warfare vers v3.5.3+ ; supprimer si inutilisé | 48 à 72 heures |
| Critique — Immédiat | Auditer et supprimer galactic-file-uploader s'il n'est pas critique pour l'activité | 48 à 72 heures |
| Court terme | Déployer TLS et imposer HTTPS ; désactiver HTTP sur le port 80 | 30 jours |
| Court terme | Désactiver ou restreindre l'interface XML-RPC | 30 jours |
| Moyen terme | Mettre en place une politique formelle de gestion des correctifs WordPress avec des audits mensuels | 90 jours |
Rapport de test d'intrusion pour MegaQuagga Publishing documentant un engagement en six phases qui a enchaîné CVE-2019-9978 et CVE-2023-4842 pour obtenir une exécution de code à distance non authentifiée et une session Meterpreter persistante. Inclut la méthodologie complète, les preuves d'exploitation et des recommandations de correction priorisées.