CVE-2014-3704
La función expandArguments en la API de la base de datos de abstracción para Drupal core 7.x anterior a 7.32 no construye correctamente las declaraciones,...
- Publicado
- 16 oct 2014
- Actualizado
- 6 ago 2024
- Asignación de CNA
- redhat
- Evidencia observada
- 16 oct 2014
CVSS primario
nvd · CVSS 2.0
AV:N/AC:L/Au:N/C:P/I:P/A:PAlto · próximos 30 días
- Percentil
- 100,0 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
La función expandArguments en la API de la base de datos de abstracción para Drupal core 7.x anterior a 7.32 no construye correctamente las declaraciones, lo que permite a atacantes remotos inducir a ataques de inyección SQL a través de un array que contiene claves manipuladas.
Fuentes
11- CVE-2014-3704Exploit
Este código está tomado de "Drupal 7.0 < 7.31 - 'Drupalgeddon' SQL Injection (Add Admin User)" y fue convertido a Python 3 para adaptarse al ejercicio en Academy del Módulo "Attacking Commoon Applications" y la sección "Attacking Drupal".
Un POC reescrito sobre el CVE-2014-3704
- metasploitable3-pentest-writeupInvestigación
Informe de prueba de penetración de laboratorio doméstico de Metasploitable3 que cubre reconocimiento con Nmap, RCE de Drupalgeddon, inyección SQL, reutilización de credenciales SSH, escalada de privilegios con sudo y shells inversas.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.