Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2018-7600-Drupalgeddon2-RCE — Projet éducatif d'exploitation de la CVE-2018-7600 combinant un PoC RCE en Python, un laboratoire Docker Drupal isolé, la recherche de payloads et une documentation d'atténuation pour tester en toute sécurité des applications vulnérables. | Kitploit
Outils/GitHubGitHub/shams-ul-mehmood/cve-2018-7600-drupalgeddon2-rce
Analyse des VulnérabilitésExploitationExploitation d'Applications WebSécurité WebTests d'IntrusionApprentissage et ÉducationDéveloppement de Charges UtilesLabs et Pratique
GitHub
shams-ul-mehmood/cve-2018-7600-drupalgeddon2-rce

CVE-2018-7600-Drupalgeddon2-RCE

Projet éducatif d'exploitation de la CVE-2018-7600 combinant un PoC RCE en Python, un laboratoire Docker Drupal isolé, la recherche de payloads et une documentation d'atténuation pour tester en toute sécurité des applications vulnérables.

Voir le dépôt
1il y a 1 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2018-7600 (Drupalgeddon2) — Projet Red Team

Département Cybersécurité ITSOLERA | Stage Offensive Security 2026


Vue d'ensemble

Ce projet recherche, reproduit et documente CVE-2018-7600 (Drupalgeddon2) — une vulnérabilité critique (CVSS 9.8) d'exécution de code à distance sans authentification dans le CMS Drupal, affectant les versions antérieures à 7.58 et 8.5.1 (publiées en mars 2018).

La vulnérabilité se situe dans la Form API de Drupal, qui n'assainissait pas les entrées fournies par l'utilisateur avant de les fusionner dans les propriétés de rendu des éléments de formulaire — permettant aux attaquants d'injecter des callables PHP que la Render API exécutait ensuite.

⚠️ Réservé à un usage éducatif uniquement. Tous les tests doivent être effectués exclusivement contre l'environnement de laboratoire Docker isolé. Ne testez jamais sur des systèmes réels ou en production.


Structure de l'équipe

MembreRôleLivrables
Membre 1Environnement de laboratoire et vérification de la CVEDockerfile, docker-compose, SETUP.md
Membre 2Développement de l'exploitframework exploit.py, payloads.txt
Membre 3Analyse des causes racines et rechercheroot_cause_analysis.md, references.md, mitigation.md
Membre 4Collecte de preuves et rapport finalterminal_logs.txt, captures d'écran, rapport final

Structure du projet

root@kitploit:~
CVE-2018-7600-Project/
│
├── README.md                           ← you are here
│
├── lab/                                ← Member 1
│   ├── Dockerfile                      ← builds Drupal 7.57 image
│   ├── docker-compose.yml              ← orchestrates all services
│   ├── entrypoint.sh                   ← DB wait + auto-config script
│   ├── SETUP.md                        ← step-by-step setup guide
│   └── config_notes.md                 ← vulnerability verification
│
├── exploit/                            ← Member 2
│   ├── exploit.py                      ← PoC Python framework
│   └── payloads.txt                    ← payload research notes
│
├── docs/                               ← Member 3
│   ├── root_cause_analysis.md          ← technical deep-dive
│   ├── references.md                   ← all sources & links
│   └── mitigation.md                   ← patch & hardening guide
│
├── proof/                              ← Member 4
│   ├── screenshots/                    ← exploitation screenshots
│   └── terminal_logs.txt               ← command output logs
│
└── report/
    └── CVE-2018-7600_Report.docx       ← Member 4: final report

Démarrage rapide

1. Démarrer le laboratoire

root@kitploit:~
cd lab/
docker compose up -d --build

2. Installer Drupal

Ouvrez http://localhost:8080/install.php et suivez l'étape 3 de SETUP.md.

3. Vérifier la cible

root@kitploit:~
curl -s http://localhost:8080/CHANGELOG.txt | head -3
# Expected: Drupal 7.57, 2018-02-21

4. Exécuter l'exploit

root@kitploit:~
cd ..  # project root
python exploit/exploit.py --target http://localhost:8080 --safe-mode
python exploit/exploit.py --target http://localhost:8080 --cmd "id"

5. Collecter les preuves

root@kitploit:~
python exploit/exploit.py --target http://localhost:8080 --cmd "id" \
    --output proof/terminal_logs.txt

6. Réinitialiser le laboratoire

root@kitploit:~
cd lab/
docker compose down -v && docker compose up -d --build

Résumé de la CVE

PropriétéValeur
ID CVECVE-2018-7600
SurnomDrupalgeddon2
Avis du fournisseurSA-CORE-2018-002
CVSS v39.8 Critique
Versions affectéesDrupal < 7.58, < 8.3.9, < 8.4.6, < 8.5.1
Corrigée dans7.58, 8.3.9, 8.4.6, 8.5.1
Authentification requiseNon
TypeExécution de code à distance

Références

  • MITRE : https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2018-7600
  • Avis Drupal : https://www.drupal.org/sa-core-2018-002
  • ExploitDB #44449 : https://www.exploit-db.com/exploits/44449
  • Rapid7 : https://www.rapid7.com/db/vulnerabilities/drupal-cve-2018-7600/

Stage Red Team ITSOLERA — Été 2026

Télécharger l’outil