CVE-2014-3704
Die expandArguments-Funktion in der Datenbankabstraktions-API im Drupal Core 7.x vor 7.32 konstruiert vorbereitete Anweisungen nicht ordnungsgemäß, wodurch...
- Veröffentlicht
- 16.10.2014
- Aktualisiert
- 06.08.2024
- CNA zuweisen
- redhat
- Beweise beobachtet
- 16.10.2014
Primäres CVSS
nvd · CVSS 2.0
AV:N/AC:L/Au:N/C:P/I:P/A:PHoch · nächste 30 Tage
- Perzentil
- 100,0 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Die expandArguments-Funktion in der Datenbankabstraktions-API im Drupal Core 7.x vor 7.32 konstruiert vorbereitete Anweisungen nicht ordnungsgemäß, wodurch entfernte Angreifer SQL-Injection-Angriffe über ein Array mit manipulierten Schlüsseln durchführen können.
Quellen
11- CVE-2014-3704Exploit
Dieser Code stammt aus "Drupal 7.0 < 7.31 - 'Drupalgeddon' SQL Injection (Add Admin User)" und wurde nach Python 3 konvertiert, um die Übung in der Academy für das Modul "Attacking Commoon Applications" und den Abschnitt "Attacking Drupal" zu unterstützen.
Ein umgeschriebener POC zur CVE-2014-3704
- metasploitable3-pentest-writeupForschung
Home-Lab-Penetrationstest-Bericht zu Metasploitable3 mit Nmap-Recon, Drupalgeddon RCE, SQL-Injection, SSH-Credential-Reuse, sudo-Privilegieneskalation und Reverse Shells.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.