Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
cve-lfi-lab — Un laboratoire pratique qui enquête sur la CVE-2025-39507 du point de vue d'un analyste SOC de niveau 1. Comprend une revue des journaux dans Microsoft Sentinel, une analyse d'adresses IP, des captures d'écran réelles et une explication simple d'une vulnérabilité d'inclusion locale de fichier dans un plugin WordPress. | Kitploit
Outils/GitHubGitHub/thecyberfairy/cve-lfi-lab
Analyse des VulnérabilitésSécurité WebCTFRenseignement sur les MenacesApprentissage et ÉducationRéponse aux IncidentsAnalyse de JournauxLabs et Pratique
GitHub
thecyberfairy/cve-lfi-lab

cve-lfi-lab

Voir le dépôt
5il y a 1 anPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →

À propos

Un laboratoire pratique qui enquête sur la CVE-2025-39507 du point de vue d'un analyste SOC de niveau 1. Comprend une revue des journaux dans Microsoft Sentinel, une analyse d'adresses IP, des captures d'écran réelles et une explication simple d'une vulnérabilité d'inclusion locale de fichier dans un plugin WordPress.

Partager

🧠 Laboratoire CVE : Simulation d'analyste SOC de niveau 1

CVE-2025-39507 | Inclusion locale de fichier dans le plugin WordPress Nasa Core


📝 Scénario : Une journée dans le SOC

C'est un lundi ordinaire. Je suis connecté au tableau de bord du SOC et j'examine les alertes comme d'habitude. L'une d'elles attire mon attention :

ALERTE : Tentative possible d'inclusion locale de fichier (LFI)
Adresse IP : 203.0.113.44
URL : /index.php?file=../../../../etc/passwd
User-Agent : curl/7.81.0

On dirait que quelqu'un essaie peut-être d'accéder à des fichiers système en manipulant une URL. Mon travail consiste à examiner cela et à décider si cela doit être escaladé.


🔎 Contexte de la CVE

Après une recherche rapide, j'ai constaté que cela correspond à une vulnérabilité connue : CVE-2025-39507. Elle affecte un plugin WordPress appelé Nasa Core (versions 6.3.2 et inférieures). Elle permet aux attaquants de consulter des fichiers sensibles sur le serveur en modifiant un paramètre d'entrée de fichier.

Exemple :

root@kitploit:~
/index.php?file=../../../../etc/passwd

Si le plugin ne valide pas correctement l'entrée de fichier, il suivra simplement le chemin que l'attaquant lui fournit.


🛠️ Mon enquête de niveau 1

1. Vérification de l'alerte dans Sentinel

Je n'ai pas écrit la règle de détection, mais je l'ai examinée pour comprendre ce qui a déclenché l'alerte. Elle recherche des éléments comme :

  • Des URL contenant « ../ » (traversée de chemin)
  • Des requêtes vers des fichiers sensibles comme /etc/passwd ou /wp-config.php
  • Des scripts ou des outils dans le user-agent (comme curl ou Python)

Voici une version simplifiée de la règle :

root@kitploit:~
CommonSecurityLog
| where RequestURL has "../" 
   or RequestURL has "etc/passwd"
   or RequestURL has "wp-config"
| where DeviceCustomString1 contains "curl" or DeviceCustomString1 contains "python"
| project TimeGenerated, SourceIP, RequestURL, DeviceCustomString1

2. Recherche de l'adresse IP

J'ai exécuté une requête pour voir si l'IP 203.0.113.44 tentait autre chose :

root@kitploit:~
CommonSecurityLog
| where SourceIP == "203.0.113.44"
| summarize count() by RequestURL

Il s'avère qu'elle a aussi touché d'autres chemins comme /admin/, /login.php et /wp-config.php. Cela m'a indiqué que ce n'était pas simplement une requête ponctuelle... c'était probablement un scanner ou quelqu'un faisant de la reconnaissance.


3. Vérification de la chronologie

J'ai vérifié depuis combien de temps l'IP était active dans nos journaux :

root@kitploit:~
CommonSecurityLog
| where SourceIP == "203.0.113.44"
| summarize FirstSeen=min(TimeGenerated), LastSeen=max(TimeGenerated)

Elle avait commencé il y a quelques heures et était encore active récemment. Ce n'était donc pas du bruit historique — c'était une activité en cours.


4. Escalade vers le niveau 2

Voici comment je l'ai documenté pour l'escalade :

« Scan LFI possible depuis l'IP 203.0.113.44. Le modèle de requête correspond à CVE-2025-39507. L'IP a accédé à 9 chemins uniques, y compris /etc/passwd et wp-config.php, en utilisant curl. Le comportement suggère une reconnaissance automatisée. Recommandation : examen par le niveau 2 et blocage possible de l'IP. »


📸 Captures d'écran

#DescriptionFichier
1Liste des CVE (Patchstack)1_cve_selection_listing.png
2Aperçu Patchstack2_patchstack_cve_overview.png
3Exemple de vecteur VulDB3_vuldb_exploit_vector.png
4VM Kali Azure créée4_kali_vm_deployed.png
5Capture d'écran de la VM en cours d'exécution5_kali_vm_running_status.png
6Accès SSH à Kali6_kali_vm_logged_in.png
7Examen de la règle KQL Sentinel7_lfi_detection_kql_query.png

Toutes les captures d'écran se trouvent dans le dossier /screenshots.


🔁 Réflexion

Quelques questions que je me suis posées au cours de cette analyse :

  • Quels signes dans les journaux ont fait ressortir cette alerte ?
  • Comment puis-je savoir s'il s'agit simplement d'un scanner ou de quelque chose de plus sérieux ?
  • Que pourrait-il se passer d'autre si cette attaque LFI réussissait réellement ?
  • Quel est le bon équilibre entre la fatigue liée aux alertes et l'escalade ?

🔜 Prochaine étape – Phase 2

Ensuite, je vais exécuter une simulation sûre de cette attaque dans un environnement de laboratoire contrôlé en utilisant une plateforme comme TryHackMe. L'objectif est de mieux comprendre à quoi ressemble ce type d'activité du côté de l'attaquant — et quel type de journaux cela génère.


⚠️ Avertissement

P.S. Ce laboratoire a été réalisé dans un environnement sûr et éthique à des fins de formation uniquement. Aucun système réel n'a été ciblé ni endommagé. Suivez toujours les règles de votre organisation et ne testez jamais d'exploits sur des systèmes que vous ne possédez pas ou pour lesquels vous n'avez pas l'autorisation de tester.


Télécharger l’outil