
Это руководство по реагированию на инциденты: смягчение последствий атаки нулевого дня (CVE-2024-4577)
[Разбор LetsDefend] PHP-CGI (CVE-2024–4577)
Сценарий: Наша система обнаружения вторжений (IDS) и система предотвращения вторжений (IPS) выявили потенциальную атаку на критический компонент системы в 12:05 UTC. В этом разборе подробно описывается процесс расследования для подтверждения попытки эксплуатации и понимания действий злоумышленника.
Расследование:
Понимание уязвимости (CVE-2024-4577):
Определение уязвимой версии PHP:
news.txt на предмет истории обновлений PHP.php.exe -v для определения версии.Проверка конфигурации PHP-CGI:
httpd.conf для подтверждения директивы, обеспечивающей возможность эксплуатации через php-cgi.exe.access.log в каталоге журналов Apache.Целевая страница:
upload.php, злоумышленник мог использовать index.html для тестирования.Версия Apache:
error.log для определения версии Apache.Анализ выполненных процессов:
Идентификация эксплойта: Злоумышленник использовал уязвимость нулевого дня (CVE-2024-4577).
Результаты обучения:
Примечание: В этом разборе опущены конкретные детали, такие как уязвимая версия, IP злоумышленника и целевая страница, чтобы не предоставлять инструкции для злоумышленников.
Получен значок Cve 2024 4577 Php Cgi Кибербезопасность Lets Defend Letsdefendio