
Une POC réécrite sur la CVE-2014-3704
Un POC réécrit pour le CVE-2014-3704, réalisé dans le cadre de ma formation CPTS sur HackTheBox. https://nvd.nist.gov/vuln/detail/CVE-2014-3704
Le CVE-2014-3704, connu sous le nom de Drupalgeddon, affecte les versions 7.0 à 7.31 et a été corrigé dans la version 7.32. Il s'agissait d'une faille d'injection SQL pré-authentifiée pouvant être utilisée pour télécharger un formulaire malveillant ou créer un nouvel utilisateur administrateur.
Seuls des changements mineurs ont été apportés ici, rendant le script compatible avec Python3 et modifiant le formatage des instructions print.
######################################################################################
Injection SQL Drupal 7.x SA-CORE-2014-005 https://www.drupal.org/SA-CORE-2014-005 Inspiré du P.o.C de yukyuk (https://www.reddit.com/user/fyukyuk)
Testé sur Drupal 7.31 avec BackBox 3.x
Ce matériel est destiné uniquement à des fins éducatives et l'auteur ne peut être tenu responsable de tout type de dommage causé à votre machine, ou des dommages causés par une autre application créative de ce matériel. En cas de désaccord avec la déclaration ci-dessus, arrêtez-vous ici. ######################################################################################