
Prueba de penetración de una aplicación web Drupal — CVE-2018-7600 (Drupalgeddon 2) explotada usando Nmap, Burp Suite y Metasploit | Pasantía en BB CyberSec
Tipo: Proyecto de Prácticas | Empresa: BB CyberSec | Período: Nov 2024 – Ene 2025
Este proyecto documenta una prueba de penetración completa realizada sobre una aplicación web Drupal como parte de mis prácticas de ciberseguridad en BB CyberSec. La evaluación se centró en identificar y explotar la vulnerabilidad crítica CVE-2018-7600 (Drupalgeddon 2), una vulnerabilidad de ejecución remota de código que afecta al núcleo de Drupal.
| Herramienta | Propósito |
|---|---|
| Nmap | Escaneo de red y enumeración de servicios |
| Burp Suite | Análisis del tráfico de la aplicación web y pruebas manuales |
| Metasploit | Explotación de CVE-2018-7600 |
| Droopescan | Detección de la versión de Drupal y enumeración de plugins |
| Nikto | Escáner de vulnerabilidades del servidor web |
La prueba de penetración siguió la metodología estándar PTES (Penetration Testing Execution Standard):
exploit/unix/webapp/drupal_drupalgeddon2 para explotar CVE-2018-7600Pruebas de Penetración Hacking Ético Seguridad de Aplicaciones Web
Análisis de Vulnerabilidades Desarrollo de Exploits Informes de Seguridad
Nmap Metasploit Burp Suite Investigación de CVEs
Este proyecto se llevó a cabo en un entorno de laboratorio controlado como parte de unas prácticas autorizadas en BB CyberSec. Todas las pruebas se realizaron con permiso explícito. Las técnicas documentadas aquí tienen fines exclusivamente educativos. Las pruebas de penetración no autorizadas son ilegales.
Erman Bölükbasi — Ingeniero de Ciberseguridad y Estudiante de Informática
| Campo | Detalles |
|---|
| ID CVE | CVE-2018-7600 (Drupalgeddon 2) |
| Puntuación CVSS | 9.8 (Crítico) |
| Versiones Afectadas | Drupal < 7.58, < 8.3.9, < 8.4.6, < 8.5.1 |
| Tipo de Vulnerabilidad | Ejecución Remota de Código (RCE) |
| Vector de Ataque | Red — no se requiere autenticación |
| Impacto | Compromiso total del sistema |
| # | Hallazgo | Severidad | Recomendación |
|---|
| 1 | CVE-2018-7600 — RCE sin autenticación | 🔴 Crítico | Actualizar Drupal a la última versión inmediatamente |
| 2 | Núcleo de Drupal desactualizado | 🔴 Crítico | Implementar un proceso de gestión de parches |
| 3 | Puertos abiertos innecesarios | 🟡 Medio | Aplicar el principio de mínimo privilegio en el firewall |
| 4 | Cabeceras de seguridad ausentes | 🟡 Medio | Configurar CSP, HSTS, X-Frame-Options |
| 5 | Listado de directorios habilitado | 🟠 Alto | Deshabilitar el listado de directorios en el servidor web |