
Questa è una procedura dettagliata di risposta agli incidenti: mitigare un attacco zero-day (CVE-2024-4577)
[Write-up di LetsDefend] PHP-CGI (CVE-2024–4577)
Scenario: Il nostro sistema di rilevamento delle intrusioni (IDS) e sistema di prevenzione delle intrusioni (IPS) hanno identificato un potenziale attacco mirato a un componente critico del sistema alle 12:05 UTC. Questo write-up descrive in dettaglio il processo di indagine per confermare il tentativo di sfruttamento e comprendere le azioni dell'attaccante.
Indagine:
Comprendere la vulnerabilità (CVE-2024-4577):
Identificare la versione vulnerabile di PHP:
news.txt per la cronologia degli aggiornamenti PHP.php.exe -v per determinare la versione.Verificare la configurazione PHP-CGI:
httpd.conf per confermare la direttiva che abilita lo sfruttamento tramite php-cgi.exe.Identificare l'IP dell'attaccante:
access.log nella directory dei log di Apache.Pagina presa di mira:
upload.php, l'attaccante potrebbe aver usato index.html per scopi di test.Versione di Apache:
error.log per determinare la versione di Apache.Analizzare i processi eseguiti:
Identificazione dell'exploit: L'attaccante ha sfruttato la vulnerabilità zero-day (CVE-2024-4577).
Risultati dell'apprendimento:
Nota: Questo write-up esclude dettagli specifici come la versione vulnerabile, l'IP dell'attaccante e la pagina presa di mira per evitare di fornire un modello per gli attaccanti.
Badge acquisito Cve 2024 4577 Php Cgi Cybersecurity Lets Defend Letsdefendio