Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Arbitrary-File-Read-CVE-2024-24919 | Kitploit
Outils/GitHubGitHub/luismateo1/arbitrary-file-read-cve-2024-24919
Analyse des VulnérabilitésExploitationExploitation d'Applications WebRenseignement sur les MenacesApprentissage et ÉducationRéponse aux Incidents
GitHubluismateo1/arbitrary-file-read-cve-2024-24919

Arbitrary-File-Read-CVE-2024-24919

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Voir le dépôt
il y a 1 anPas encore vérifié

Lecture Arbitraire de Fichiers CVE-2024-24919

Voici l'alerte reçue sur le SIEM image

Tout d'abord, qu'est-ce que CVE-2024-24919 ? Voici la description sur le site du NIST. image

Après quelques recherches supplémentaires, CVE-2024-24919 est une attaque de traversée de chemin, ce qui explique la requête effectuée vers le répertoire '/etc/passwd'. image

Le répertoire /etc/passwd stocke les informations des comptes utilisateurs, notamment le nom d'utilisateur, l'identifiant utilisateur (UID), l'identifiant de groupe (GID), le répertoire personnel et le shell de connexion.

Cela me suffit pour isoler le serveur, et je poursuivrai l'investigation à la recherche d'autres signes de compromission. image

Investigation de l'IP suspecte

Tout d'abord, je commence par vérifier l'IP source sur le flux de renseignements sur les menaces. Elle a été signalée comme malveillante, spécifiquement en raison de CVE-2024-24919 image

Elle a également été signalée sur AbuseIPDB et VirusTotal image image

La recherche des journaux pour l'IP source révèle trois événements. image Deux des événements correspondent à ce qui a été observé dans l'alerte SIEM.

En examinant le premier journal (Aucune heure d'événement), il indique que l'adresse source est 203.160.68.12 (l'IP suspecte). image

Cependant, le journal brut indique que l'IP est 203.160.68.13 ; cette fois, elle demande le répertoire '/etc/shadow'. Ce répertoire stocke les hashs de mots de passe chiffrés des comptes utilisateurs du système. De plus, la recherche dans les journaux pour 203.160.68.13 ne donne aucun résultat, et elle n'est pas signalée dans le flux de renseignements sur les menaces ni sur AbuseIPDB/Talos/VirusTotal.

image

Investigation approfondie de 203.160.68.13

La vérification des journaux pour l'IP de destination (172.16.20.146) montre les mêmes journaux que ci-dessus ainsi qu'un autre contenant une liste des IP ayant accédé au serveur. Ici, nous voyons que 203.160.68.12 a bien effectué trois connexions distinctes, et que 203.160.68.13 n'en a effectué qu'une seule. image

L'adresse de destination (172.16.20.146) est un serveur, et il a établi trois connexions avec 203.160.68.12 et deux avec 203.160.68.13

image image

Réponse

Le serveur (172.16.20.146) a été mis en quarantaine et j'ai mis sur liste noire les deux IP suspectes : 203.160.68.12 et 203.160.68.13. Tous les utilisateurs concernés devraient changer leurs mots de passe par précaution.

Résumé

Les attaquants ont mené une attaque de traversée de chemin, accédant aux données contenues dans les répertoires /etc/passwd et /etc/shadow. Ces fichiers contiennent des informations utilisateur, notamment les noms d'utilisateur, les identifiants utilisateur et les mots de passe hachés. Si les attaquants découvrent l'algorithme de hachage utilisé, ils pourraient retrouver les mots de passe. Le serveur a été isolé et les IP suspectes ont été mises sur liste noire, et tous les utilisateurs concernés devraient changer leurs mots de passe par précaution.

Télécharger l’outil