Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
cve-lfi-lab — CVE-2025-39507 की जांच करने वाली एक व्यावहारिक प्रयोगशाला, जो Tier 1 SOC विश्लेषक के नजरिए से है। इसमें Microsoft Sentinel में लॉग समीक्षा, IP विश्लेषण, वास्तविक दुनिया के स्क्रीनशॉट, और WordPress प्लगइन में स्थानीय फ़ाइल शामिलीकरण भेद्यता का सरल विवरण शामिल है। | Kitploit
उपकरण/GitHubGitHub/thecyberfairy/cve-lfi-lab
भेद्यता विश्लेषणवेब सुरक्षाCTFखतरा खुफियालर्निंग और शिक्षाघटना प्रतिक्रियालॉग विश्लेषणलैब और अभ्यास
GitHubthecyberfairy/cve-lfi-lab

cve-lfi-lab

CVE-2025-39507 की जांच करने वाली एक व्यावहारिक प्रयोगशाला, जो Tier 1 SOC विश्लेषक के नजरिए से है। इसमें Microsoft Sentinel में लॉग समीक्षा, IP विश्लेषण, वास्तविक दुनिया के स्क्रीनशॉट, और WordPress प्लगइन में स्थानीय फ़ाइल शामिलीकरण भेद्यता का सरल विवरण शामिल है।

रिपॉजिटरी देखें
41 साल पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

🧠 CVE Lab: टियर 1 SOC विश्लेषक सिमुलेशन

CVE-2025-39507 | WordPress Nasa Core प्लगइन में स्थानीय फ़ाइल समावेशन


📝 परिदृश्य: SOC में एक सामान्य सोमवार

एक सामान्य सोमवार है। मैं SOC डैशबोर्ड में लॉग इन हूं, हमेशा की तरह अलर्ट की समीक्षा कर रहा हूं। एक अलर्ट मेरी नजर में आता है:

अलर्ट: संभावित स्थानीय फ़ाइल समावेशन (LFI) प्रयास
IP पता: 203.0.113.44
URL: /index.php?file=../../../../etc/passwd
उपयोगकर्ता एजेंट: curl/7.81.0

ऐसा लगता है कि कोई URL में हेरफेर करके सिस्टम फ़ाइलों तक पहुंचने की कोशिश कर रहा है। मेरा काम इसकी जांच करना और यह तय करना है कि क्या इसे एस्केलेट करने की आवश्यकता है।


🔎 CVE की पृष्ठभूमि

कुछ त्वरित शोध के बाद, मैंने पाया कि यह एक ज्ञात कमजोरी से मेल खाता है: CVE-2025-39507। यह Nasa Core (संस्करण 6.3.2 और उससे नीचे) नामक एक WordPress प्लगइन को प्रभावित करता है। यह हमलावरों को फ़ाइल इनपुट पैरामीटर बदलकर सर्वर पर संवेदनशील फ़ाइलें देखने की अनुमति देता है।

उदाहरण:

root@kitploit:~
/index.php?file=../../../../etc/passwd

यदि प्लगइन फ़ाइल इनपुट को सही ढंग से मान्य नहीं करता, तो वह हमलावर द्वारा दिए गए पथ का अनुसरण करेगा।


🛠️ मेरी टियर 1 जांच

1. Sentinel में अलर्ट की जाँच की

मैंने डिटेक्शन नियम नहीं लिखा, लेकिन यह समझने के लिए इसकी समीक्षा की कि अलर्ट किस कारण से ट्रिगर हुआ। यह निम्नलिखित चीज़ों की तलाश करता है:

  • " ../ " (पथ ट्रैवर्सल) वाले URL
  • /etc/passwd या /wp-config.php जैसी संवेदनशील फ़ाइलों के अनुरोध
  • उपयोगकर्ता एजेंट में स्क्रिप्ट या टूल (जैसे curl या Python)

यहाँ नियम का एक सरलीकृत संस्करण है:

root@kitploit:~
CommonSecurityLog
| where RequestURL has "../" 
   or RequestURL has "etc/passwd"
   or RequestURL has "wp-config"
| where DeviceCustomString1 contains "curl" or DeviceCustomString1 contains "python"
| project TimeGenerated, SourceIP, RequestURL, DeviceCustomString1

2. IP पता देखा

मैंने यह देखने के लिए एक क्वेरी चलाई कि क्या IP 203.0.113.44 कुछ और प्रयास कर रहा था:

root@kitploit:~
CommonSecurityLog
| where SourceIP == "203.0.113.44"
| summarize count() by RequestURL

पता चला, इसने /admin/, /login.php और /wp-config.php जैसे अन्य पथों को भी हिट किया। इससे मुझे पता चला कि यह केवल एक बार का अनुरोध नहीं था... यह संभवतः एक स्कैनर या कोई रिकॉन कर रहा था।


3. टाइमलाइन की जाँच की

मैंने जाँच की कि IP हमारे लॉग में कितने समय से सक्रिय था:

root@kitploit:~
CommonSecurityLog
| where SourceIP == "203.0.113.44"
| summarize FirstSeen=min(TimeGenerated), LastSeen=max(TimeGenerated)

यह कुछ घंटे पहले शुरू हुआ था और हाल ही में भी सक्रिय था। तो यह ऐतिहासिक शोर नहीं था — यह चालू था।


4. टियर 2 को एस्केलेट किया

यहाँ बताया गया है कि मैंने इसे एस्केलेशन के लिए कैसे दस्तावेज़ित किया:

“IP 203.0.113.44 से संभावित LFI स्कैन। अनुरोध पैटर्न CVE-2025-39507 से मेल खाता है। IP ने /etc/passwd और wp-config.php सहित 9 अद्वितीय पथों तक पहुंच बनाई, curl का उपयोग करके। व्यवहार स्वचालित रिकॉन का सुझाव देता है। टियर 2 समीक्षा और संभावित IP ब्लॉक की अनुशंसा करता हूं।”


📸 स्क्रीनशॉट

#विवरणफ़ाइल
1CVE लिस्टिंग (Patchstack)1_cve_selection_listing.png
2Patchstack अवलोकन2_patchstack_cve_overview.png
3VulDB वेक्टर उदाहरण3_vuldb_exploit_vector.png
4Azure Kali VM बनाया गया4_kali_vm_deployed.png
5VM चल रहा है स्क्रीनशॉट5_kali_vm_running_status.png
6Kali में SSH एक्सेस6_kali_vm_logged_in.png
7Sentinel KQL नियम समीक्षा7_lfi_detection_kql_query.png

सभी स्क्रीनशॉट /screenshots फ़ोल्डर में स्थित हैं।


🔁 चिंतन

कुछ प्रश्न जो मैंने इस पर काम करते समय खुद से पूछे:

  • लॉग में कौन से संकेत थे जिन्होंने इस अलर्ट को अलग बनाया?
  • मैं कैसे बता सकता हूं कि यह सिर्फ एक स्कैनर है या कुछ अधिक गंभीर?
  • यदि यह LFI हमला वास्तव में सफल हो जाता तो और क्या हो सकता था?
  • अलर्ट थकान और एस्केलेशन के बीच सही संतुलन क्या है?

🔜 आगे क्या – चरण 2

इसके बाद, मैं TryHackMe जैसे प्लेटफ़ॉर्म का उपयोग करके नियंत्रित प्रयोगशाला वातावरण में इस हमले का सुरक्षित सिमुलेशन चलाऊंगा। लक्ष्य यह बेहतर ढंग से समझना है कि हमलावर की तरफ से इस प्रकार की गतिविधि कैसी दिखती है — और यह किस प्रकार के लॉग बनाती है।


⚠️ अस्वीकरण

P.S. यह प्रयोगशाला केवल प्रशिक्षण उद्देश्यों के लिए सुरक्षित, नैतिक वातावरण में की गई थी। किसी भी वास्तविक प्रणाली को लक्षित या हानि नहीं पहुंचाई गई। हमेशा अपने संगठन के नियमों का पालन करें और उन प्रणालियों पर एक्सप्लॉइट का परीक्षण कभी न करें जिनके आप मालिक नहीं हैं या जिनके परीक्षण की अनुमति नहीं है।

टूल डाउनलोड करें