
Test d'intrusion d'une application web Drupal — CVE-2018-7600 (Drupalgeddon 2) exploité avec Nmap, Burp Suite & Metasploit | Stage chez BB CyberSec
Type : Projet de stage | Entreprise : BB CyberSec | Période : Nov 2024 – Jan 2025
Ce projet documente un test de pénétration complet mené sur une application web Drupal dans le cadre de mon stage en cybersécurité chez BB CyberSec. L'évaluation s'est concentrée sur l'identification et l'exploitation de la vulnérabilité critique CVE-2018-7600 (Drupalgeddon 2), une vulnérabilité d'exécution de code à distance affectant le cœur de Drupal.
| Outil | Objectif |
|---|---|
| Nmap | Scan réseau et énumération des services |
| Burp Suite | Analyse du trafic web et tests manuels |
| Metasploit | Exploitation de CVE-2018-7600 |
| Droopescan | Détection de version Drupal et énumération des plugins |
| Nikto | Scanner de vulnérabilités du serveur web |
Le test de pénétration a suivi la méthodologie standard PTES (Penetration Testing Execution Standard) :
exploit/unix/webapp/drupal_drupalgeddon2 pour exploiter CVE-2018-7600Penetration Testing Ethical Hacking Web Application Security
Vulnerability Analysis Exploit Development Security Reporting
Nmap Metasploit Burp Suite CVE Research
Ce projet a été mené dans un environnement de laboratoire contrôlé dans le cadre d'un stage autorisé chez BB CyberSec. Tous les tests ont été effectués avec une autorisation explicite. Les techniques documentées ici sont à des fins éducatives uniquement. Les tests de pénétration non autorisés sont illégaux.
Erman Bölükbasi — Ingénieur en cybersécurité & étudiant en informatique
| Champ | Détails |
|---|
| ID CVE | CVE-2018-7600 (Drupalgeddon 2) |
| Score CVSS | 9,8 (Critique) |
| Versions affectées | Drupal < 7.58, < 8.3.9, < 8.4.6, < 8.5.1 |
| Type de vulnérabilité | Exécution de code à distance (RCE) |
| Vecteur d'attaque | Réseau — aucune authentification requise |
| Impact | Compromission complète du système |
| # | Constatation | Gravité | Recommandation |
|---|
| 1 | CVE-2018-7600 — RCE non authentifié | 🔴 Critique | Mettre à jour Drupal vers la dernière version immédiatement |
| 2 | Cœur Drupal obsolète | 🔴 Critique | Mettre en place un processus de gestion des correctifs |
| 3 | Ports ouverts inutiles | 🟡 Moyen | Appliquer le principe du moindre privilège sur le pare-feu |
| 4 | En-têtes de sécurité manquants | 🟡 Moyen | Configurer CSP, HSTS, X-Frame-Options |
| 5 | Liste des répertoires activée | 🟠 Élevé | Désactiver la liste des répertoires sur le serveur web |