Drupal-Exploit-Lab
Demostración de la explotación de Drupal 7.57 (CVE-2018-7600) con y sin WAF (Firewall de Aplicaciones Web)
Descripción
El proyecto muestra cómo se ve la explotación de Drupal 7.57 en dos escenarios diferentes:
- Servidor sin protección → explotación exitosa con Metasploit y obtención de una shell de Meterpreter.
- Servidor protegido → la misma versión vulnerable, pero con protección aplicada (ModSecurity + OWASP CRS) → la explotación falla.
Tecnologías y Herramientas
- Sistemas Operativos: Ubuntu Server 16.04 (sin protección), Ubuntu Server 22.04 (protegido), Kali Linux
- Servidor Web: Apache2
- Base de Datos: MySQL / MariaDB
- PHP: PHP 7.0 y PHP 7.4 (dependiendo del escenario)
- Drupal: versión 7.57
- Herramientas de Seguridad: ModSecurity
- Ataque: Metasploit Framework (módulo drupalgeddon2)
Autores
- Sara Dobrevska
- Tеа Celikiк
Nota: Todas las actividades se realizaron en un entorno de laboratorio controlado.
Está prohibido utilizar estos comandos fuera de entornos de prueba aislados.