
CVE-2025-39507 की जांच करने वाली एक व्यावहारिक प्रयोगशाला, जो Tier 1 SOC विश्लेषक के नजरिए से है। इसमें Microsoft Sentinel में लॉग समीक्षा, IP विश्लेषण, वास्तविक दुनिया के स्क्रीनशॉट, और WordPress प्लगइन में स्थानीय फ़ाइल शामिलीकरण भेद्यता का सरल विवरण शामिल है।
एक सामान्य सोमवार है। मैं SOC डैशबोर्ड में लॉग इन हूं, हमेशा की तरह अलर्ट की समीक्षा कर रहा हूं। एक अलर्ट मेरी नजर में आता है:
अलर्ट: संभावित स्थानीय फ़ाइल समावेशन (LFI) प्रयास
IP पता: 203.0.113.44
URL:/index.php?file=../../../../etc/passwd
उपयोगकर्ता एजेंट: curl/7.81.0
ऐसा लगता है कि कोई URL में हेरफेर करके सिस्टम फ़ाइलों तक पहुंचने की कोशिश कर रहा है। मेरा काम इसकी जांच करना और यह तय करना है कि क्या इसे एस्केलेट करने की आवश्यकता है।
कुछ त्वरित शोध के बाद, मैंने पाया कि यह एक ज्ञात कमजोरी से मेल खाता है: CVE-2025-39507। यह Nasa Core (संस्करण 6.3.2 और उससे नीचे) नामक एक WordPress प्लगइन को प्रभावित करता है। यह हमलावरों को फ़ाइल इनपुट पैरामीटर बदलकर सर्वर पर संवेदनशील फ़ाइलें देखने की अनुमति देता है।
उदाहरण:
/index.php?file=../../../../etc/passwd
यदि प्लगइन फ़ाइल इनपुट को सही ढंग से मान्य नहीं करता, तो वह हमलावर द्वारा दिए गए पथ का अनुसरण करेगा।
मैंने डिटेक्शन नियम नहीं लिखा, लेकिन यह समझने के लिए इसकी समीक्षा की कि अलर्ट किस कारण से ट्रिगर हुआ। यह निम्नलिखित चीज़ों की तलाश करता है:
/etc/passwd या /wp-config.php जैसी संवेदनशील फ़ाइलों के अनुरोधयहाँ नियम का एक सरलीकृत संस्करण है:
CommonSecurityLog
| where RequestURL has "../"
or RequestURL has "etc/passwd"
or RequestURL has "wp-config"
| where DeviceCustomString1 contains "curl" or DeviceCustomString1 contains "python"
| project TimeGenerated, SourceIP, RequestURL, DeviceCustomString1
मैंने यह देखने के लिए एक क्वेरी चलाई कि क्या IP 203.0.113.44 कुछ और प्रयास कर रहा था:
CommonSecurityLog
| where SourceIP == "203.0.113.44"
| summarize count() by RequestURL
पता चला, इसने /admin/, /login.php और /wp-config.php जैसे अन्य पथों को भी हिट किया। इससे मुझे पता चला कि यह केवल एक बार का अनुरोध नहीं था... यह संभवतः एक स्कैनर या कोई रिकॉन कर रहा था।
मैंने जाँच की कि IP हमारे लॉग में कितने समय से सक्रिय था:
CommonSecurityLog
| where SourceIP == "203.0.113.44"
| summarize FirstSeen=min(TimeGenerated), LastSeen=max(TimeGenerated)
यह कुछ घंटे पहले शुरू हुआ था और हाल ही में भी सक्रिय था। तो यह ऐतिहासिक शोर नहीं था — यह चालू था।
यहाँ बताया गया है कि मैंने इसे एस्केलेशन के लिए कैसे दस्तावेज़ित किया:
“IP 203.0.113.44 से संभावित LFI स्कैन। अनुरोध पैटर्न CVE-2025-39507 से मेल खाता है। IP ने /etc/passwd और wp-config.php सहित 9 अद्वितीय पथों तक पहुंच बनाई, curl का उपयोग करके। व्यवहार स्वचालित रिकॉन का सुझाव देता है। टियर 2 समीक्षा और संभावित IP ब्लॉक की अनुशंसा करता हूं।”
| # | विवरण | फ़ाइल |
|---|---|---|
| 1 | CVE लिस्टिंग (Patchstack) | 1_cve_selection_listing.png |
| 2 | Patchstack अवलोकन | 2_patchstack_cve_overview.png |
| 3 | VulDB वेक्टर उदाहरण | 3_vuldb_exploit_vector.png |
| 4 | Azure Kali VM बनाया गया | 4_kali_vm_deployed.png |
| 5 | VM चल रहा है स्क्रीनशॉट | 5_kali_vm_running_status.png |
| 6 | Kali में SSH एक्सेस | 6_kali_vm_logged_in.png |
| 7 | Sentinel KQL नियम समीक्षा | 7_lfi_detection_kql_query.png |
सभी स्क्रीनशॉट /screenshots फ़ोल्डर में स्थित हैं।
कुछ प्रश्न जो मैंने इस पर काम करते समय खुद से पूछे:
इसके बाद, मैं TryHackMe जैसे प्लेटफ़ॉर्म का उपयोग करके नियंत्रित प्रयोगशाला वातावरण में इस हमले का सुरक्षित सिमुलेशन चलाऊंगा। लक्ष्य यह बेहतर ढंग से समझना है कि हमलावर की तरफ से इस प्रकार की गतिविधि कैसी दिखती है — और यह किस प्रकार के लॉग बनाती है।
P.S. यह प्रयोगशाला केवल प्रशिक्षण उद्देश्यों के लिए सुरक्षित, नैतिक वातावरण में की गई थी। किसी भी वास्तविक प्रणाली को लक्षित या हानि नहीं पहुंचाई गई। हमेशा अपने संगठन के नियमों का पालन करें और उन प्रणालियों पर एक्सप्लॉइट का परीक्षण कभी न करें जिनके आप मालिक नहीं हैं या जिनके परीक्षण की अनुमति नहीं है।