06.
تحلیل فارنزیک وبشل در افزونه اسلایدر
یک آسیبپذیری در افزونهٔ اسلایدر به آپلود وبشل انجامید؛ ردیابی و تأیید آن از روی لاگ سامانههای پایش امنیتی انجام شد.
مسئله
یک سایت وردپرسی بهخاطر فعالیت خروجی PHP با شدت بالا و خرابکاری متناوب علامتگذاری شد. نسخهٔ افزونهٔ اسلایدر با یک آسیبپذیری شناختهشدهٔ آپلود بدون محدودیت / RCE مطابقت داشت. مسیر مشکوکِ رهاسازی فایل، wp-content/uploads/… روی vhost [REDACTED_HOST].
کشف
لاگهای پایش امنیتی (WAF، یکپارچگی فایل و حسابرسی PHP) یک آپلود multipart دستکاریشده به endpoint اسلایدر را به اجرای بعدیِ یک وبشل یکخطی مرتبط کردند. IP مبدأ نمونه 10.0.0.77 بود؛ payload در یک زیردایرکتوری تصادفی از media نوشته شد و سپس callbackهایی شبیه eval فراخوان کردند.
اقدام
vhost برای مسیر آپلود فقطخواندنی شد، وبشل و فایلهای همخانوادهاش قرنطینه شدند، افزونه بهروزرسانی یا جایگزین شد، اعتبارنامههای اپلیکیشن و پایگاهداده چرخانده شد و درخت media از یک نسخهٔ پشتیبان پاک بازسازی شد. تا وصلهشدن همهٔ peerها هم قوانین WAF برای مسیرهای آسیبپذیر اسلایدر اضافه شد.
نتیجه
ردِ کاملِ وبشل، همراه با مهر زمانی دقیق، در گزارش IR مشتری تأیید شد. هیچ شاهدی از نفوذ عمیقتر به میزبان فراتر از web root دیده نشد. امضاهای تشخیص هم به مجموعه قوانین مشترکِ ابزار آشکارساز حملات وردپرس اضافه شد.