Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
cve-lfi-lab — Um laboratório prático investigando o CVE-2025-39507 da perspectiva de um analista de SOC de Nível 1. Inclui revisão de logs no Microsoft Sentinel, análise de IP, capturas de tela reais e uma explicação simples de uma vulnerabilidade de inclusão de arquivo local em um plugin do WordPress. | Kitploit
Ferramentas/GitHubGitHub/thecyberfairy/cve-lfi-lab
Análise de VulnerabilidadesSegurança WebCTFInteligência de AmeaçasAprendizado e EducaçãoResposta a IncidentesAnálise de LogsLabs e Prática
GitHub
thecyberfairy/cve-lfi-lab

cve-lfi-lab

Ver Repositório
5há 1 anoAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →

Sobre

Um laboratório prático investigando o CVE-2025-39507 da perspectiva de um analista de SOC de Nível 1. Inclui revisão de logs no Microsoft Sentinel, análise de IP, capturas de tela reais e uma explicação simples de uma vulnerabilidade de inclusão de arquivo local em um plugin do WordPress.

Compartilhar

🧠 Laboratório CVE: Simulação de Analista SOC Nível 1

CVE-2025-39507 | Inclusão de Arquivo Local no Plugin Nasa Core do WordPress


📝 Cenário: Um Dia no SOC

É uma segunda-feira comum. Estou logado no painel do SOC, revisando alertas como de costume. Um deles chama minha atenção:

ALERTA: Possível Tentativa de Inclusão de Arquivo Local (LFI)
Endereço IP: 203.0.113.44
URL: /index.php?file=../../../../etc/passwd
User Agent: curl/7.81.0

Parece que alguém está tentando acessar arquivos do sistema manipulando uma URL. Meu trabalho é investigar e decidir se isso precisa ser escalado.


🔎 Contexto sobre o CVE

Após uma pesquisa rápida, descobri que isso corresponde a uma vulnerabilidade conhecida: CVE-2025-39507. Ela afeta um plugin do WordPress chamado Nasa Core (versão 6.3.2 e anteriores). Permite que atacantes visualizem arquivos confidenciais no servidor alterando um parâmetro de entrada de arquivo.

Exemplo:

root@kitploit:~
/index.php?file=../../../../etc/passwd

Se o plugin não validar corretamente a entrada do arquivo, ele simplesmente seguirá o caminho que o atacante fornecer.


🛠️ Minha Investigação de Nível 1

1. Verifiquei o Alerta no Sentinel

Não escrevi a regra de detecção, mas a revisei para entender o que disparou o alerta. Ela procura por coisas como:

  • URLs com “../” (path traversal)
  • Requisições a arquivos sensíveis como /etc/passwd ou /wp-config.php
  • Scripts ou ferramentas no user agent (como curl ou Python)

Aqui está uma versão simplificada da regra:

root@kitploit:~
CommonSecurityLog
| where RequestURL has "../" 
   or RequestURL has "etc/passwd"
   or RequestURL has "wp-config"
| where DeviceCustomString1 contains "curl" or DeviceCustomString1 contains "python"
| project TimeGenerated, SourceIP, RequestURL, DeviceCustomString1

2. Consultei o Endereço IP

Executei uma consulta para ver se o IP 203.0.113.44 estava tentando algo mais:

root@kitploit:~
CommonSecurityLog
| where SourceIP == "203.0.113.44"
| summarize count() by RequestURL

Acontece que ele também acessou outros caminhos como /admin/, /login.php e /wp-config.php. Isso me disse que não era apenas uma requisição única... provavelmente era um scanner ou alguém fazendo reconhecimento.


3. Verifiquei a Linha do Tempo

Verifiquei há quanto tempo o IP estava ativo em nossos logs:

root@kitploit:~
CommonSecurityLog
| where SourceIP == "203.0.113.44"
| summarize FirstSeen=min(TimeGenerated), LastSeen=max(TimeGenerated)

Começou há algumas horas e ainda estava ativo recentemente. Então não era ruído histórico — isso estava em andamento.


4. Escalei para o Nível 2

Aqui está como documentei para escalação:

“Possível varredura de LFI do IP 203.0.113.44. O padrão de requisição corresponde ao CVE-2025-39507. O IP acessou 9 caminhos únicos, incluindo /etc/passwd e wp-config.php usando curl. O comportamento sugere reconhecimento automatizado. Recomendo revisão do Nível 2 e possível bloqueio do IP.”


📸 Capturas de Tela

#DescriçãoArquivo
1Listagem do CVE (Patchstack)1_cve_selection_listing.png
2Visão Geral do Patchstack2_patchstack_cve_overview.png
3Exemplo de Vetor do VulDB3_vuldb_exploit_vector.png
4VM Kali do Azure Criada4_kali_vm_deployed.png
5Captura de Tela da VM em Execução5_kali_vm_running_status.png
6Acesso SSH ao Kali6_kali_vm_logged_in.png
7Revisão da Regra KQL do Sentinel7_lfi_detection_kql_query.png

Todas as capturas de tela estão localizadas na pasta /screenshots.


🔁 Reflexão

Algumas perguntas que me fiz ao trabalhar nisso:

  • Que sinais nos logs fizeram este alerta se destacar?
  • Como posso saber se isso é apenas um scanner ou algo mais sério?
  • O que mais poderia acontecer se este ataque LFI realmente tivesse sucesso?
  • Qual é o equilíbrio certo entre fadiga de alerta e escalação?

🔜 Próximos Passos – Fase 2

Em seguida, executarei uma simulação segura deste ataque em um ambiente de laboratório controlado usando uma plataforma como TryHackMe. O objetivo é entender melhor como esse tipo de atividade se parece do lado do atacante — e que tipo de logs ele cria.


⚠️ Aviso Legal

P.S. Este laboratório foi realizado em um ambiente seguro e ético apenas para fins de treinamento. Nenhum sistema real foi alvo ou danificado. Sempre siga as regras da sua organização e nunca teste exploits em sistemas que você não possui ou não tem permissão para testar.


Baixar ferramenta