Drupal-Exploit-Lab
عرض توضيحي لاستغلال Drupal 7.57 (CVE-2018-7600) مع وبدون WAF (جدار حماية تطبيقات الويب)
الوصف
يعرض المشروع كيف يبدو استغلال Drupal 7.57 في سيناريوهين مختلفين:
- خادم غير محمي → استغلال ناجح باستخدام Metasploit والحصول على Meterpreter shell.
- خادم محمي → نفس النسخة القابلة للاستغلال، ولكن مع تطبيق الحماية (ModSecurity + OWASP CRS) → يفشل الاستغلال.
التقنيات والأدوات
- أنظمة التشغيل: Ubuntu Server 16.04 (غير محمي)، Ubuntu Server 22.04 (محمي)، Kali Linux
- خادم الويب: Apache2
- قاعدة البيانات: MySQL / MariaDB
- PHP: PHP 7.0 و PHP 7.4 (حسب السيناريو)
- Drupal: الإصدار 7.57
- أدوات الأمان: ModSecurity
- الهجوم: Metasploit Framework (وحدة drupalgeddon2)
المؤلفون
- Sara Dobrevska
- Tеа Celikiк
ملاحظة: تم تنفيذ جميع الأنشطة في بيئة مختبرية خاضعة للتحكم.
يُحظر استخدام هذه الأوامر خارج بيئات الاختبار المعزولة.