Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2018-7600-Remote-Code-Execution — Este repositorio presenta un Proof-of-Concept (PoC) desarrollado por completo desde cero para CVE-2018-7600, ampliamente conocido como Drupalgeddon 2. Esta vulnerabilidad crítica en el núcleo de Drupal 7 y 8 permite la ejecución remota de código (RCE), y el PoC demuestra su explotación de forma clara y didáctica. | Kitploit
Herramientas/GitHub
GitHub
/syedghufranraza
/cve-2018-7600-remote-code-execution
Generación de PayloadsAnálisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónAprendizaje y Educación
GitHubsyedghufranraza/cve-2018-7600-remote-code-execution

CVE-2018-7600-Remote-Code-Execution

Ver Repositorio
hace 0 añosAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →

Acerca de

Este repositorio presenta un Proof-of-Concept (PoC) desarrollado por completo desde cero para CVE-2018-7600, ampliamente conocido como Drupalgeddon 2. Esta vulnerabilidad crítica en el núcleo de Drupal 7 y 8 permite la ejecución remota de código (RCE), y el PoC demuestra su explotación de forma clara y didáctica.

Compartir

Exploit de Drupalgeddon2 en Python (CVE-2018-7600)

Este repositorio contiene un exploit de prueba de concepto basado en Python para la vulnerabilidad crítica de ejecución remota de código en Drupal, conocida como Drupalgeddon2 (CVE-2018-7600). Este script está diseñado con fines educativos y para que los profesionales de la seguridad lo utilicen en escenarios de pruebas de penetración autorizados.

📜 Descargo de responsabilidad

Esta herramienta está destinada únicamente a fines legales y éticos. Utilizar este script en cualquier sistema sin el permiso explícito del propietario es ilegal. El autor y los colaboradores no son responsables del mal uso ni de los daños causados por este script. Úsalo bajo tu propio riesgo.

Detalles de la vulnerabilidad

  • ID de CVE: CVE-2018-7600
  • Descripción: Las versiones de Drupal anteriores a 7.58, 8.3.9, 8.4.6 y 8.5.1 tienen una vulnerabilidad de ejecución remota de código debido a una desinfección insuficiente de los valores de los arrays en las solicitudes AJAX de la API de formularios (FAPI). Esto permite que un atacante no autenticado ejecute código arbitrario en el servidor objetivo.
  • Versiones afectadas:
    • Versiones de Drupal Core 7.x anteriores a 7.58
    • Versiones de Drupal Core 8.3.x anteriores a 8.3.9
    • Versiones de Drupal Core 8.4.x anteriores a 8.4.6
    • Versiones de Drupal Core 8.5.x anteriores a 8.5.1

✨ Características

  • Objetivo único o múltiple: Escanea una única URL o proporciona una lista de URLs desde un archivo.
  • Ejecución de comandos personalizados: Especifica el comando que se ejecutará en el sistema objetivo.
  • Multihilo: Ejecuta escaneos en múltiples objetivos de forma concurrente para evaluaciones más rápidas.
  • Comprobación de vulnerabilidad: Realiza una comprobación básica para identificar si un objetivo está ejecutando Drupal antes de intentar el exploit.
  • Registro de salida: Guarda los resultados del escaneo en un archivo de registro.
  • CLI con colores: Salida limpia y con códigos de color para una mejor legibilidad.

⚙️ Requisitos

  • Python 3.x
  • librería requests
  • librería colorama

🚀 Instalación

  1. Clona el repositorio:
    root@kitploit:~
    git clone <repository-url>
    cd <repository-directory>
    
  2. Instala los paquetes de Python requeridos:
    root@kitploit:~
    pip install -r requirements.txt
    
    (Alternativamente, instálalos manualmente):
    root@kitploit:~
    pip install requests colorama
    

Uso

El script ofrece varios argumentos de línea de comandos para personalizar su ejecución.

Ejemplos básicos

  1. Explota un único objetivo con el comando predeterminado (whoami):

    root@kitploit:~
    python3 drupalgeddon2.py -t http://example.com
    
  2. Explota un único objetivo con un comando personalizado (por ejemplo, ls -la):

    root@kitploit:~
    python3 drupalgeddon2.py -t http://vulnerable-drupal.site -c "ls -la"
    
  3. Escanea una lista de objetivos desde un archivo: Crea un archivo llamado targets.txt con una URL por línea:

    root@kitploit:~
    http://site1.com
    https://site2.org
    http://site3.net
    

    Luego ejecuta el script:

    root@kitploit:~
    python3 drupalgeddon2.py -l targets.txt
    

Uso avanzado

  1. Escanea una lista con un comando personalizado y más hilos:

    root@kitploit:~
    python3 drupalgeddon2.py -l targets.txt -c "uname -a" -T 10
    
  2. Guarda la salida en un archivo de registro:

    root@kitploit:~
    python3 drupalgeddon2.py -l targets.txt -o scan_results.log
    

Lista completa de argumentos

ArgumentoCortoDescripciónPredeterminado
--target-tUna única URL objetivo.-
--list-lRuta a un archivo que contiene una lista de URLs objetivo.-
--command-cEl comando a ejecutar en el objetivo.whoami
--threads-TNúmero de hilos concurrentes a utilizar.5
--output-oArchivo para guardar el registro de la salida.-
--timeoutTiempo de espera de la solicitud en segundos.15
Descargar herramienta