Drupal-Exploit-Lab
Demonstration zur Ausnutzung von Drupal 7.57 (CVE-2018-7600) mit und ohne WAF (Web Application Firewall)
Beschreibung
Das Projekt zeigt, wie die Ausnutzung von Drupal 7.57 in zwei verschiedenen Szenarien aussieht:
- Ungeschützter Server → erfolgreiche Ausnutzung mit Metasploit und Erhalt einer Meterpreter-Shell.
- Geschützter Server → dieselbe verwundbare Version, aber mit aktivem Schutz (ModSecurity + OWASP CRS) → die Ausnutzung schlägt fehl.
Technologien und Werkzeuge
- Betriebssysteme: Ubuntu Server 16.04 (ungeschützt), Ubuntu Server 22.04 (geschützt), Kali Linux
- Webserver: Apache2
- Datenbank: MySQL / MariaDB
- PHP: PHP 7.0 und PHP 7.4 (abhängig vom Szenario)
- Drupal: Version 7.57
- Sicherheitswerkzeuge: ModSecurity
- Angriff: Metasploit Framework (drupalgeddon2 Modul)
Autoren
- Sara Dobrevska
- Tеа Celikiк
Hinweis: Alle Aktivitäten wurden in einer kontrollierten Laborumgebung durchgeführt.
Es ist verboten, diese Befehle außerhalb isolierter Testumgebungen zu verwenden.