
[LetsDefend 解説] PHP-CGI (CVE-2024–4577)
シナリオ: 当社の侵入検知システム(IDS)および侵入防止システム(IPS)が、12:05 PM UTC に重要なシステムコンポーネントを標的とした潜在的な攻撃を検知しました。この解説では、不正利用の試みを確認し、攻撃者の行動を理解するための調査プロセスを詳しく説明します。
調査:
脆弱性の理解(CVE-2024-4577):
影響を受けるPHPバージョンの特定:
news.txt の分析によるPHP更新履歴の確認。php.exe -v を実行してバージョンを特定。PHP-CGI設定の確認:
httpd.conf を分析し、php-cgi.exe を通じて悪用を可能にするディレクティブを確認。攻撃者のIPの特定:
access.log を調査。標的となったページ:
upload.php を使用していますが、攻撃者はテスト目的で index.html を使用した可能性があります。Apacheバージョン:
error.log を調査してApacheバージョンを特定。実行されたプロセスの分析:
不正利用の特定: 攻撃者はゼロデイ脆弱性(CVE-2024-4577)を悪用しました。
学習成果:
注意: この解説では、攻撃者に手口を提供しないよう、脆弱性のあるバージョン、攻撃者のIP、標的ページなどの具体的な詳細は省略しています。
Badge Acquired Cve 2024 4577 Php Cgi Cybersecurity Lets Defend Letsdefendio