
Valutazione di penetration testing di un server WebDAV IIS 6.0 vulnerabile, che dimostra ricognizione, enumerazione, sfruttamento (CVE-2017-7269) e escalation dei privilegi a SYSTEM, insieme all'analisi dei rischi e alle strategie di remediation.
Questo progetto dimostra un ciclo completo di penetration testing eseguito su un sistema target vulnerabile. La valutazione segue un approccio strutturato che include reconnaissance, scanning, enumeration, exploitation e post-exploitation.
Il sistema target è un server Windows Server 2003 R2 con Microsoft IIS 6.0 e WebDAV abilitato, che lo espone a vulnerabilità critiche.
| Parametro | Valore |
|---|---|
| IP del Target | 10.129.3.70 |
| Sistema Operativo | Windows Server 2003 R2 |
| Web Server | Microsoft IIS 6.0 |
| Porta | 80 (HTTP) |
| Vulnerabilità | CVE-2017-7269 |
Le interfacce di rete e la connettività sono state verificate utilizzando comandi di base come ip a e ping.
Le scansioni con Nmap hanno rivelato che solo la porta 80 era aperta sul sistema target.
È stato utilizzato il seguente modulo di Metasploit:
exploit/windows/iis/iis_webdav_scstoragepathfromurl
Questo ha sfruttato CVE-2017-7269 e ha stabilito una sessione Meterpreter.
nc.exe e churrasco.exe| Livello di Rischio | Descrizione |
|---|---|
| Critico | Esecuzione remota di codice e escalation dei privilegi |
| Alto | Servizi malconfigurati e superficie di attacco esposta |
| Medio | Esposizione di directory e configurazioni deboli |
Il penetration test ha dimostrato che il sistema target è altamente vulnerabile a causa di software obsoleto e configurazioni insicure. Gli attaccanti possono facilmente sfruttare queste debolezze per ottenere accesso completo al sistema. È necessaria una bonifica immediata per mettere in sicurezza l'ambiente.
Debayan Das
Analista di Cybersecurity