分析师: Samuel Weiss 组织: 0x2A Security 日期: 2026年4月20日 客户: MegaQuagga Publishing 目标: www.megaquagga.local 密级: 机密
本项目记录了一次针对 MegaQuagga Publishing 网络环境的结构化渗透测试。本次测试确认了五个可被利用的漏洞,其中两个被链式利用,实现了未经身份验证的远程代码执行(RCE),并在目标主机上建立了持久的 Meterpreter 会话。
| 文件 | 描述 |
|---|---|
_VULN_EXPLOITATION__MegaQuagga_Pentesting_Report__Samuel_Weiss_.docx | 完整渗透测试报告,包括范围、六阶段方法论、发现、利用证据以及按优先级排序的修复建议 |
范围内:
www.megaquagga.local范围外 / 禁止操作:
swp_url 传递给服务端 eval() 函数之前未进行清理。未经身份验证的攻击者无需任何凭据即可执行任意 PHP 代码。www-data 身份实现完全未经身份验证的 RCE;可读取 wp-config.php(数据库凭据)、所有托管文件,并提供网络跳板点。[攻击者] → CVE-2019-9978(swp_url 注入)
→ 服务端执行 PHP 载荷
→ CVE-2023-4842(反向 Shell 传递)
→ 以 www-data 身份建立 Meterpreter 会话
→ 可读取 wp-config.php、所有托管文件,可能进行横向移动
确认的访问级别: www-data Web 服务器用户,位于 megaquagga-web(Ubuntu x86_64)
MegaQuagga Publishing 的渗透测试报告,记录了一次六阶段测试,通过链式利用 CVE-2019-9978 和 CVE-2023-4842 实现了未经身份验证的远程代码执行和持久的 Meterpreter 会话。包含完整方法论、利用证据以及按优先级排序的修复建议。
| 阶段 | 活动 |
|---|
| 阶段 0 — 前期接洽 | 正式定界、参与规则、相互保密协议 |
| 阶段 1 — 侦察 | ICMP 主机发现;确认 TCP/80 的 HTTP 为主要入口向量 |
| 阶段 2 — 扫描 | 通过 Metasploit 执行 db_nmap -A;操作系统检测、服务指纹识别、NSE 脚本 |
| 阶段 3 — 漏洞识别 | 插件版本与 NVD、WPScan 数据库及 Exploit-DB 交叉引用 |
| 阶段 4 — 利用 | CVE 链式利用实现未经身份验证的 RCE 和持久的 Meterpreter 会话 |
| 阶段 5 — 后期利用 | 主机概况分析、访问确认、影响范围记录 |
| 优先级 | 建议 | 时间线 |
|---|
| 严重 — 立即 | 将 social-warfare 更新至 v3.5.3 或更高版本;如不使用则移除 | 48–72 小时 |
| 严重 — 立即 | 审计并移除 galactic-file-uploader(如非业务关键) | 48–72 小时 |
| 短期 | 部署 TLS 并强制使用 HTTPS;禁用端口 80 上的 HTTP | 30 天 |
| 短期 | 禁用或限制 XML-RPC 接口 | 30 天 |
| 中期 | 实施正式的 WordPress 补丁管理策略,每月进行审计 | 90 天 |