
نص برمجي بلغة Python لإثبات المفهوم لثغرة CVE-2018-7600 (Drupalgeddon2)، وهي ثغرة حرجة لتنفيذ التعليمات البرمجية عن بُعد في Drupal 7. مصمم للاختبارات الأمنية المصرح بها واستخدامات CTF.
نموذج إثبات مفهوم (Proof of Concept) مكتوب بلغة Python لثغرة CVE-2018-7600، والمعروفة أيضًا باسم Drupalgeddon2.
تُعد CVE-2018-7600 ثغرة حرجة تؤثر على إصدارات معينة من Drupal 7. في ظل الإعدادات القابلة للاستغلال، قد يتمكن مهاجم غير مُصادق من حقن مدخلات ضارة وتحقيق تنفيذ تعليمات برمجية عن بُعد.
⚠️ إخلاء مسؤولية: هذا المشروع مخصص للأغراض التعليمية، ومسابقات CTF، والبحث الأمني، واختبار الاختراق المصرح به فقط. لا تستخدمه ضد أي أنظمة دون إذن صريح.
coloramacoloramaاستنساخ المستودع:
git clone https://github.com/elkhaoudari/sawpoc.git
cd sawpoc
تثبيت الاعتماديات المطلوبة:
pip3 install colorama
أو، إذا كان نظامك يستخدم صيغة وحدة Python:
python3 -m pip install colorama
اجعل السكربت قابلاً للتنفيذ:
chmod +x sawpoc.py
قم بتشغيله باستخدام Python:
python3 sawpoc.py <target>
اتبع الوسائط/الخيارات المعروضة من قبل الـ PoC.
CVE: CVE-2018-7600 الاسم: Drupalgeddon2 البرنامج المتأثر: Drupal 7.x الخطورة: حرجة النوع: تنفيذ تعليمات برمجية عن بُعد
ترتبط الثغرة بعدم كفاية تعقيم المدخلات المقدمة من المستخدم في Form API الخاص بـ Drupal، مما يسمح بطلبات مصممة بعناية للتلاعب بمعالجة الخادم.
للاختبار الآمن، استخدم نسخة Drupal 7 قابلة للاستغلال عمدًا في بيئة معزولة مثل:
sawpoc/
├── sawpoc.py
├── README.md
└── LICENSE
المؤلف غير مسؤول عن إساءة استخدام هذه الأداة.
استخدم SAWPOC فقط ضد الأنظمة التي تمتلكها أو التي لديك إذن صريح لاختبارها.
Abdelilah Elkhaoudari
GitHub: @elkhaoudari