Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
web-penetration-drupal — Test d'intrusion d'une application web Drupal — CVE-2018-7600 (Drupalgeddon 2) exploité avec Nmap, Burp Suite & Metasploit | Stage chez BB CyberSec | Kitploit
Outils/GitHubGitHub/erman-bolukbasi/web-penetration-drupal
ReconnaissanceScanners de Vulnérabilités WebFrameworks d'ExploitationAnalyse des VulnérabilitésExploitation d'Applications WebTests d'Intrusion
GitHuberman-bolukbasi/web-penetration-drupal

web-penetration-drupal

Test d'intrusion d'une application web Drupal — CVE-2018-7600 (Drupalgeddon 2) exploité avec Nmap, Burp Suite & Metasploit | Stage chez BB CyberSec

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Voir le dépôt
il y a 1 moisPas encore vérifié
Partager

Test de pénétration Web — Drupal (CVE-2018-7600)

Type : Projet de stage | Entreprise : BB CyberSec | Période : Nov 2024 – Jan 2025


📋 Aperçu du projet

Ce projet documente un test de pénétration complet mené sur une application web Drupal dans le cadre de mon stage en cybersécurité chez BB CyberSec. L'évaluation s'est concentrée sur l'identification et l'exploitation de la vulnérabilité critique CVE-2018-7600 (Drupalgeddon 2), une vulnérabilité d'exécution de code à distance affectant le cœur de Drupal.


🎯 Objectifs

  • Effectuer un audit de sécurité structuré d'une application web basée sur Drupal
  • Identifier les vulnérabilités à l'aide d'outils standard de l'industrie
  • Exploiter CVE-2018-7600 pour démontrer l'impact et la gravité
  • Documenter les conclusions et recommander des mesures de sécurité concrètes

🛠️ Outils utilisés

OutilObjectif
NmapScan réseau et énumération des services
Burp SuiteAnalyse du trafic web et tests manuels
MetasploitExploitation de CVE-2018-7600
DroopescanDétection de version Drupal et énumération des plugins
NiktoScanner de vulnérabilités du serveur web

🔍 Méthodologie

Le test de pénétration a suivi la méthodologie standard PTES (Penetration Testing Execution Standard) :

1. Reconnaissance et énumération

  • Scanné la cible avec Nmap pour identifier les ports ouverts et les services en cours d'exécution
  • Détecté la version de Drupal à l'aide de Droopescan
  • Énuméré les répertoires web et les points de terminaison

2. Analyse des vulnérabilités

  • Identifié CVE-2018-7600 (Drupalgeddon 2) — une vulnérabilité RCE critique (CVSS : 9,8)
  • Analysé la surface d'attaque avec Burp Suite
  • Scanné les faiblesses supplémentaires avec Nikto

3. Exploitation

  • Utilisé le module Metasploit exploit/unix/webapp/drupal_drupalgeddon2 pour exploiter CVE-2018-7600
  • Obtenu avec succès l'exécution de code à distance sur le système cible
  • Démontré le potentiel d'élévation de privilèges

4. Post-exploitation et rapport

  • Documenté toutes les conclusions avec des niveaux de gravité
  • Évalué l'impact commercial de chaque vulnérabilité
  • Dérivé des recommandations de remédiation concrètes

🚨 Détails de la vulnérabilité


✅ Conclusions et recommandations


🛡️ Compétences démontrées

Penetration Testing Ethical Hacking Web Application Security Vulnerability Analysis Exploit Development Security Reporting Nmap Metasploit Burp Suite CVE Research


⚠️ Avertissement

Ce projet a été mené dans un environnement de laboratoire contrôlé dans le cadre d'un stage autorisé chez BB CyberSec. Tous les tests ont été effectués avec une autorisation explicite. Les techniques documentées ici sont à des fins éducatives uniquement. Les tests de pénétration non autorisés sont illégaux.


👤 Auteur

Erman Bölükbasi — Ingénieur en cybersécurité & étudiant en informatique

  • 🌐 www.bb-cybersec.de
  • 💼 LinkedIn
  • 🐙 GitHub
Télécharger l’outil
ChampDétails
ID CVECVE-2018-7600 (Drupalgeddon 2)
Score CVSS9,8 (Critique)
Versions affectéesDrupal < 7.58, < 8.3.9, < 8.4.6, < 8.5.1
Type de vulnérabilitéExécution de code à distance (RCE)
Vecteur d'attaqueRéseau — aucune authentification requise
ImpactCompromission complète du système
#ConstatationGravitéRecommandation
1CVE-2018-7600 — RCE non authentifié🔴 CritiqueMettre à jour Drupal vers la dernière version immédiatement
2Cœur Drupal obsolète🔴 CritiqueMettre en place un processus de gestion des correctifs
3Ports ouverts inutiles🟡 MoyenAppliquer le principe du moindre privilège sur le pare-feu
4En-têtes de sécurité manquants🟡 MoyenConfigurer CSP, HSTS, X-Frame-Options
5Liste des répertoires activée🟠 ÉlevéDésactiver la liste des répertoires sur le serveur web