
đź’€Preuve de concept pour CVE-2018-7600 Drupal SA-CORE-2018-002
IMPORTANT : Est fourni uniquement à des fins éducatives ou d'information.
Règles de protection pour ModSecurity (par fuzzylogic)
Règles de protection pour ModRewrite .htaccess
POUR LES MÉDIAS :
Veuillez ne pas publier de lien vers ce dépôt dans vos articles, sans préciser comment se protéger contre une attaque (recommander la mise à jour de Drupal, la configuration de règles pour WAF, etc.)
PoC basé sur l'article de CheckPoint.
https://research.checkpoint.com/uncovering-drupalgeddon-2/
par Eyal Shalev, Rotem Reiss et Eran Vaknin
PoC ne fonctionne pas sur Drupal 7.x. Voir ici pour Drupal 7.x et 8.x
CVE-2018-7600 / SA-CORE-2018-002 Drupal avant 7.58, 8.x avant 8.3.9, 8.4.x avant 8.4.6 et 8.5.x avant 8.5.1 permet à des attaquants distants d'exécuter du code arbitraire en raison d'un problème affectant plusieurs sous-systèmes avec des configurations de module par défaut ou courantes.