Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
cve-lfi-lab — Практическая лабораторная работа по исследованию CVE-2025-39507 с точки зрения аналитика SOC первого уровня. Включает анализ логов в Microsoft Sentinel, анализ IP-адресов, реальные скриншоты и простое объяснение уязвимости локального включения файлов в плагине WordPress. | Kitploit
Инструменты/GitHubGitHub/thecyberfairy/cve-lfi-lab
Анализ уязвимостейВеб-безопасностьCTFРазведка угрозОбучение и ОбразованиеРеагирование на ИнцидентыАнализ ЖурналовЛаборатории и Практика
GitHub
thecyberfairy/cve-lfi-lab

cve-lfi-lab

Практическая лабораторная работа по исследованию CVE-2025-39507 с точки зрения аналитика SOC первого уровня. Включает анализ логов в Microsoft Sentinel, анализ IP-адресов, реальные скриншоты и простое объяснение уязвимости локального включения файлов в плагине WordPress.

Репозиторий
51 год назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

🧠 CVE Lab: Симуляция аналитика SOC уровня 1

CVE-2025-39507 | Локальное включение файла в плагине WordPress Nasa Core


📝 Сценарий: День в SOC

Это обычный понедельник. Я вошел в панель управления SOC и просматриваю оповещения, как обычно. Одно из них привлекает мое внимание:

ОПОВЕЩЕНИЕ: Возможная попытка локального включения файла (LFI)
IP-адрес: 203.0.113.44
URL: /index.php?file=../../../../etc/passwd
User Agent: curl/7.81.0

Похоже, кто-то пытается получить доступ к системным файлам, манипулируя URL. Моя задача — разобраться в этом и решить, нужно ли эскалировать.


🔎 Предыстория CVE

После быстрого исследования я обнаружил, что это соответствует известной уязвимости: CVE-2025-39507. Она затрагивает плагин WordPress под названием Nasa Core (версия 6.3.2 и ниже). Она позволяет злоумышленникам просматривать конфиденциальные файлы на сервере путем изменения параметра ввода файла.

Пример:

root@kitploit:~
/index.php?file=../../../../etc/passwd

Если плагин не проверяет ввод файла должным образом, он просто перейдет по любому пути, который укажет злоумышленник.


🛠️ Мое расследование уровня 1

1. Проверка оповещения в Sentinel

Я не писал правило обнаружения, но я просмотрел его, чтобы понять, что вызвало оповещение. Оно ищет такие вещи, как:

  • URL-адреса с “../” (обход каталогов)
  • Запросы к конфиденциальным файлам, например /etc/passwd или /wp-config.php
  • Скрипты или инструменты в user agent (например, curl или Python)

Вот упрощенная версия правила:

root@kitploit:~
CommonSecurityLog
| where RequestURL has "../" 
   or RequestURL has "etc/passwd"
   or RequestURL has "wp-config"
| where DeviceCustomString1 contains "curl" or DeviceCustomString1 contains "python"
| project TimeGenerated, SourceIP, RequestURL, DeviceCustomString1

2. Поиск IP-адреса

Я выполнил запрос, чтобы узнать, не пытался ли IP 203.0.113.44 что-то еще:

root@kitploit:~
CommonSecurityLog
| where SourceIP == "203.0.113.44"
| summarize count() by RequestURL

Оказалось, что он также обращался к другим путям, таким как /admin/, /login.php и /wp-config.php. Это говорило мне, что это был не разовый запрос... скорее всего, сканер или кто-то, проводящий разведку.


3. Проверка временной шкалы

Я проверил, как долго IP был активен в наших логах:

root@kitploit:~
CommonSecurityLog
| where SourceIP == "203.0.113.44"
| summarize FirstSeen=min(TimeGenerated), LastSeen=max(TimeGenerated)

Он начался несколько часов назад и все еще был активен недавно. Так что это был не исторический шум — это происходило в реальном времени.


4. Эскалация на уровень 2

Вот как я это задокументировал для эскалации:

“Возможное сканирование LFI с IP 203.0.113.44. Шаблон запроса соответствует CVE-2025-39507. IP обратился к 9 уникальным путям, включая /etc/passwd и wp-config.php, используя curl. Поведение указывает на автоматизированную разведку. Рекомендую проверку уровня 2 и возможную блокировку IP.”


📸 Скриншоты

#ОписаниеFile
1Листинг CVE (Patchstack)1_cve_selection_listing.png
2Обзор Patchstack2_patchstack_cve_overview.png
3Пример вектора VulDB3_vuldb_exploit_vector.png
4Создана виртуальная машина Azure Kali4_kali_vm_deployed.png
5Скриншот работающей ВМ5_kali_vm_running_status.png
6SSH-доступ к Kali6_kali_vm_logged_in.png
7Просмотр правила Sentinel KQL7_lfi_detection_kql_query.png

Все скриншоты находятся в папке /screenshots.


🔁 Размышления

Некоторые вопросы, которые я задавал себе в процессе работы:

  • Какие признаки в логах сделали это оповещение заметным?
  • Как определить, является ли это просто сканером или чем-то более серьезным?
  • Что еще может произойти, если эта LFI-атака действительно удастся?
  • Каков правильный баланс между усталостью от оповещений и эскалацией?

🔜 Что дальше — Фаза 2

Далее я запущу безопасную симуляцию этой атаки в контролируемой лабораторной среде с использованием платформы, такой как TryHackMe. Цель — лучше понять, как выглядит такая активность со стороны атакующего — и какие логи она создает.


⚠️ Отказ от ответственности

P.S. Эта лаборатория проводилась в безопасной, этичной среде только для тренировочных целей. Никакие реальные системы не были атакованы или повреждены. Всегда следуйте правилам вашей организации и никогда не проверяйте эксплойты на системах, которые вам не принадлежат или на которые у вас нет разрешения.

Скачать инструмент