
PoC de CVE-2018-7600
AVERTISSEMENT:
Ce projet est destiné uniquement à des fins de tests de pénétration éducatifs et autorisés.
N'utilisez PAS ce code sur des systèmes que vous ne possédez pas ou pour lesquels vous n'avez pas d'autorisation écrite explicite de tester.
L'utilisation non autorisée est illégale et punissable par la loi.
L'auteur décline toute responsabilité en cas de mauvaise utilisation de cet outil.
Ce script Python3 exploite la vulnérabilité CVE-2018-7600 (Drupalgeddon2) — un bogue critique d'exécution de code à distance (RCE) affectant plusieurs versions de Drupal. La vulnérabilité permet aux attaquants d'exécuter des commandes arbitraires sur un serveur vulnérable sans authentification. Cet exploit envoie une charge utile malveillante via une requête POST forgée vers le point de terminaison /user/register, en tirant parti du rendu de formulaire AJAX de Drupal pour exécuter des commandes système.
De plus, le script inclut :
Drupal 7.x et 8.x (antérieures aux versions corrigées de mars 2018) sont vulnérables.
Pour plus de détails, voir :
🔗 Drupal Security Advisory
Installez les modules Python requis :
pip install requests termcolor
python3 exploit.py <TARGET_URL> <LISTENER_IP>