Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
web-penetration-drupal — Prueba de penetración de una aplicación web Drupal — CVE-2018-7600 (Drupalgeddon 2) explotada usando Nmap, Burp Suite y Metasploit | Pasantía en BB CyberSec | Kitploit
Herramientas/GitHubGitHub/erman-bolukbasi/web-penetration-drupal
ReconocimientoEscáneres de Vulnerabilidades WebFrameworks de ExploitsAnálisis de VulnerabilidadesExplotación de Aplicaciones WebPruebas de Penetración
GitHuberman-bolukbasi/web-penetration-drupal

web-penetration-drupal

Prueba de penetración de una aplicación web Drupal — CVE-2018-7600 (Drupalgeddon 2) explotada usando Nmap, Burp Suite y Metasploit | Pasantía en BB CyberSec

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Ver Repositorio
hace 1 mesAún no revisado

Pruebas de Penetración Web — Drupal (CVE-2018-7600)

Tipo: Proyecto de Prácticas | Empresa: BB CyberSec | Período: Nov 2024 – Ene 2025


📋 Resumen del Proyecto

Este proyecto documenta una prueba de penetración completa realizada sobre una aplicación web Drupal como parte de mis prácticas de ciberseguridad en BB CyberSec. La evaluación se centró en identificar y explotar la vulnerabilidad crítica CVE-2018-7600 (Drupalgeddon 2), una vulnerabilidad de ejecución remota de código que afecta al núcleo de Drupal.


🎯 Objetivos

  • Realizar una auditoría de seguridad estructurada de una aplicación web basada en Drupal
  • Identificar vulnerabilidades mediante herramientas estándar del sector
  • Explotar CVE-2018-7600 para demostrar el impacto y la gravedad
  • Documentar los hallazgos y recomendar medidas de seguridad concretas

🛠️ Herramientas Utilizadas

HerramientaPropósito
NmapEscaneo de red y enumeración de servicios
Burp SuiteAnálisis del tráfico de la aplicación web y pruebas manuales
MetasploitExplotación de CVE-2018-7600
DroopescanDetección de la versión de Drupal y enumeración de plugins
NiktoEscáner de vulnerabilidades del servidor web

🔍 Metodología

La prueba de penetración siguió la metodología estándar PTES (Penetration Testing Execution Standard):

1. Reconocimiento y Enumeración

  • Escaneo del objetivo con Nmap para identificar puertos abiertos y servicios en ejecución
  • Detección de la versión de Drupal mediante Droopescan
  • Enumeración de directorios web y endpoints

2. Análisis de Vulnerabilidades

  • Identificación de CVE-2018-7600 (Drupalgeddon 2) — una vulnerabilidad crítica de RCE (CVSS: 9.8)
  • Análisis de la superficie de ataque con Burp Suite
  • Escaneo de debilidades adicionales con Nikto

3. Explotación

  • Se utilizó el módulo de Metasploit exploit/unix/webapp/drupal_drupalgeddon2 para explotar CVE-2018-7600
  • Ejecución remota de código obtenida con éxito en el sistema objetivo
  • Demostración del potencial de escalada de privilegios

4. Post-Explotación e Informe

  • Documentación de todos los hallazgos con niveles de severidad
  • Evaluación del impacto empresarial de cada vulnerabilidad
  • Elaboración de recomendaciones concretas de remediación

🚨 Detalles de la Vulnerabilidad


✅ Hallazgos y Recomendaciones


🛡️ Habilidades Demostradas

Pruebas de Penetración Hacking Ético Seguridad de Aplicaciones Web Análisis de Vulnerabilidades Desarrollo de Exploits Informes de Seguridad Nmap Metasploit Burp Suite Investigación de CVEs


⚠️ Aviso Legal

Este proyecto se llevó a cabo en un entorno de laboratorio controlado como parte de unas prácticas autorizadas en BB CyberSec. Todas las pruebas se realizaron con permiso explícito. Las técnicas documentadas aquí tienen fines exclusivamente educativos. Las pruebas de penetración no autorizadas son ilegales.


👤 Autor

Erman Bölükbasi — Ingeniero de Ciberseguridad y Estudiante de Informática

  • 🌐 www.bb-cybersec.de
  • 💼 LinkedIn
  • 🐙 GitHub
Descargar herramienta
CampoDetalles
ID CVECVE-2018-7600 (Drupalgeddon 2)
Puntuación CVSS9.8 (Crítico)
Versiones AfectadasDrupal < 7.58, < 8.3.9, < 8.4.6, < 8.5.1
Tipo de VulnerabilidadEjecución Remota de Código (RCE)
Vector de AtaqueRed — no se requiere autenticación
ImpactoCompromiso total del sistema
#HallazgoSeveridadRecomendación
1CVE-2018-7600 — RCE sin autenticación🔴 CríticoActualizar Drupal a la última versión inmediatamente
2Núcleo de Drupal desactualizado🔴 CríticoImplementar un proceso de gestión de parches
3Puertos abiertos innecesarios🟡 MedioAplicar el principio de mínimo privilegio en el firewall
4Cabeceras de seguridad ausentes🟡 MedioConfigurar CSP, HSTS, X-Frame-Options
5Listado de directorios habilitado🟠 AltoDeshabilitar el listado de directorios en el servidor web