
PoC für CVE-2018-7600
HAFTUNGSAUSSCHLUSS:
Dieses Projekt dient ausschließlich Bildungs- und autorisierten Penetrationstest-Zwecken.
Verwenden Sie diesen Code NICHT auf Systemen, die Ihnen nicht gehören oder für die Sie keine ausdrückliche schriftliche Testgenehmigung besitzen.
Unbefugte Nutzung ist illegal und strafbar.
Der Autor übernimmt keine Haftung für jeglichen Missbrauch dieses Tools.
Dieses Python3-Skript nutzt die CVE-2018-7600 (Drupalgeddon2)-Schwachstelle aus — einen kritischen Remote Code Execution (RCE)-Fehler, der mehrere Drupal-Versionen betrifft. Die Schwachstelle ermöglicht Angreifern, ohne Authentifizierung beliebige Befehle auf einem verwundbaren Server auszuführen. Dieser Exploit sendet eine schädliche Nutzlast über eine manipulierte POST-Anfrage an den /user/register-Endpunkt und nutzt das AJAX-Formular-Rendering von Drupal aus, um Systembefehle auszuführen.
Darüber hinaus umfasst das Skript:
Drupal 7.x und 8.x (vor den Sicherheitsupdates im März 2018) sind verwundbar.
Details siehe:
🔗 Drupal Security Advisory
Installieren Sie die erforderlichen Python-Module:
pip install requests termcolor
python3 exploit.py <TARGET_URL> <LISTENER_IP>