Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Arbitrary-File-Read-CVE-2024-24919 — Passo a passo de detecção, investigação e resposta a um ataque de path traversal CVE-2024-24919, incluindo análise de logs, verificações de threat intel e contenção do servidor. | Kitploit
Ferramentas/GitHubGitHub/luismateo1/arbitrary-file-read-cve-2024-24919
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebInteligência de AmeaçasAprendizado e EducaçãoResposta a Incidentes
GitHubluismateo1/arbitrary-file-read-cve-2024-24919

Arbitrary-File-Read-CVE-2024-24919

Passo a passo de detecção, investigação e resposta a um ataque de path traversal CVE-2024-24919, incluindo análise de logs, verificações de threat intel e contenção do servidor.

Ver Repositório
3há 1 anoAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Leitura Arbitrária de Arquivos CVE-2024-24919

Aqui está o alerta recebido no SIEM image

Primeiramente, o que é CVE-2024-24919? Aqui está a descrição no site do NIST. image

Após mais alguma pesquisa, CVE-2024-24919 é um ataque de travessia de caminho (path traversal), o que explica a requisição feita ao diretório '/etc/passwd'. image

O diretório /etc/passwd armazena informações de contas de usuários, incluindo nome de usuário, ID do usuário (UID), ID do grupo (GID), diretório inicial (home) e shell de login

Isso é suficiente para eu conter o servidor, e investigarei mais a fundo em busca de quaisquer outros sinais de comprometimento. image

Investigando o IP suspeito

Primeiro, começarei verificando o IP de origem no feed de inteligência de ameaças. Ele foi sinalizado como malicioso, especificamente por causa do CVE-2024-24919 image

Ele também foi reportado no AbuseIPDB e no VirusTotal

O servidor (172.16.20.146) foi colocado em quarentena e coloquei os dois IPs suspeitos na lista negra: 203.160.68.12 e 203.160.68.13. Todos os usuários impactados devem alterar suas senhas como precaução. Os atacantes realizaram um ataque de travessia de caminho (path traversal), acessando os dados dentro dos diretórios /etc/passwd e /etc/shadow. Esses arquivos contêm informações de usuários, incluindo nomes de usuário, IDs de usuário e senhas com hash. Se os atacantes descobrirem o algoritmo de hash utilizado, poderão descobrir as senhas. O servidor foi contido e os IPs suspeitos foram colocados na lista negra, e todos os usuários impactados devem alterar suas senhas como precaução.
image
image

Pesquisar os logs pelo IP de origem mostra três eventos. image Dois dos eventos se correlacionam com o que foi visto no alerta do SIEM.

Investigando o primeiro log (Sem Hora do Evento), ele indica que o endereço de origem é 203.160.68.12 (o IP suspeito). image

No entanto, o log bruto indica que o IP é 203.160.68.13; desta vez, ele está requisitando o diretório '/etc/shadow'. Esse diretório armazena os hashes de senhas criptografadas das contas de usuários no sistema. Além disso, pesquisar os logs por 203.160.68.13 não retorna resultados, e ele não está sinalizado no feed de inteligência de ameaças nem no AbuseIPDB/Talos/VirusTotal.

image

Investigando 203.160.68.13 mais a fundo

Verificar os logs pelo IP de destino (172.16.20.146) mostra os mesmos logs vistos acima e outro contendo uma lista de IPs que acessaram o servidor. Aqui, vemos que 203.160.68.12 realmente fez três conexões separadas, e 203.160.68.13 fez apenas uma. image

O endereço de destino (172.16.20.146) é um servidor, e ele fez três conexões com 203.160.68.12 e duas com 203.160.68.13

image image

Resposta

Resumo

Baixar ferramenta