Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2018-7600-Remote-Code-Execution — Ce dépôt présente un Proof-of-Concept (PoC) entièrement développé en interne pour CVE-2018-7600, largement connu sous le nom de Drupalgeddon 2. Cette vulnérabilité critique dans le cœur de Drupal 7 et 8 permet l'exécution de code à distance (RCE), et le PoC démontre son exploitation de manière claire et pédagogique. | Kitploit
Outils/GitHubGitHub/syedghufranraza/cve-2018-7600-remote-code-execution
Génération de PayloadsAnalyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionApprentissage et Éducation
GitHubsyedghufranraza/cve-2018-7600-remote-code-execution

CVE-2018-7600-Remote-Code-Execution

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →

À propos

Ce dépôt présente un Proof-of-Concept (PoC) entièrement développé en interne pour CVE-2018-7600, largement connu sous le nom de Drupalgeddon 2. Cette vulnérabilité critique dans le cœur de Drupal 7 et 8 permet l'exécution de code à distance (RCE), et le PoC démontre son exploitation de manière claire et pédagogique.

Voir le dépôt
il y a 0 ansPas encore vérifié
Partager

Exploit Python de Drupalgeddon2 (CVE-2018-7600)

Ce dépôt contient un exploit de type preuve de concept basé sur Python pour la faille critique d'exécution de code à distance dans Drupal, connue sous le nom de Drupalgeddon2 (CVE-2018-7600). Ce script est conçu à des fins éducatives et pour être utilisé par des professionnels de la sécurité dans le cadre de scénarios de tests d'intrusion autorisés.

📜 Avertissement

Cet outil est destiné uniquement à des fins légales et éthiques. Utiliser ce script sur un système sans autorisation explicite de son propriétaire est illégal. L'auteur et les contributeurs ne sont pas responsables de tout usage abusif ou dommage causé par ce script. Utilisez-le à vos propres risques.

Détails de la vulnérabilité

  • Identifiant CVE : CVE-2018-7600
  • Description : Les versions de Drupal antérieures à 7.58, 8.3.9, 8.4.6 et 8.5.1 présentent une vulnérabilité d'exécution de code à distance en raison d'un assainissement insuffisant des valeurs de tableaux dans les requêtes AJAX de l'API de formulaires (FAPI). Cela permet à un attaquant non authentifié d'exécuter du code arbitraire sur le serveur cible.
  • Versions affectées :
    • Les versions de Drupal Core 7.x antérieures à 7.58
    • Les versions de Drupal Core 8.3.x antérieures à 8.3.9
    • Les versions de Drupal Core 8.4.x antérieures à 8.4.6
    • Les versions de Drupal Core 8.5.x antérieures à 8.5.1

✨ Fonctionnalités

  • Cible unique ou multiple : analyser une URL unique ou fournir une liste d'URL depuis un fichier.
  • Exécution de commande personnalisée : spécifier la commande à exécuter sur le système cible.
  • Multithreading : exécuter des analyses sur plusieurs cibles en parallèle pour des évaluations plus rapides.
  • Vérification de vulnérabilité : effectue une vérification de base pour identifier si une cible exécute Drupal avant de tenter l'exploit.
  • Journalisation de la sortie : enregistrer les résultats de l'analyse dans un fichier journal.
  • CLI colorée : sortie propre et codée en couleurs pour une meilleure lisibilité.

⚙️ Prérequis

  • Python 3.x
  • Bibliothèque requests
  • Bibliothèque colorama

🚀 Installation

  1. Clonez le dépôt :
    root@kitploit:~
    git clone <repository-url>
    cd <repository-directory>
    
  2. Installez les paquets Python requis :
    root@kitploit:~
    pip install -r requirements.txt
    
    (Vous pouvez également les installer manuellement) :
    root@kitploit:~
    pip install requests colorama
    

Utilisation

Le script propose plusieurs arguments en ligne de commande pour personnaliser son exécution.

Exemples de base

  1. Exploiter une cible unique avec la commande par défaut (whoami) :

    root@kitploit:~
    python3 drupalgeddon2.py -t http://example.com
    
  2. Exploiter une cible unique avec une commande personnalisée (par exemple, ls -la) :

    root@kitploit:~
    python3 drupalgeddon2.py -t http://vulnerable-drupal.site -c "ls -la"
    
  3. Analyser une liste de cibles à partir d'un fichier : Créez un fichier nommé targets.txt avec une URL par ligne :

    root@kitploit:~
    http://site1.com
    https://site2.org
    http://site3.net
    

    Puis exécutez le script :

    root@kitploit:~
    python3 drupalgeddon2.py -l targets.txt
    

Utilisation avancée

  1. Analyser une liste avec une commande personnalisée et un nombre de threads augmenté :

    root@kitploit:~
    python3 drupalgeddon2.py -l targets.txt -c "uname -a" -T 10
    
  2. Enregistrer la sortie dans un fichier journal :

    root@kitploit:~
    python3 drupalgeddon2.py -l targets.txt -o scan_results.log
    

Liste complète des arguments

Télécharger l’outil
ArgumentOption courteDescriptionDéfaut
--target-tUne URL cible unique.-
--list-lChemin vers un fichier contenant une liste d'URL cibles.-
--command-cLa commande à exécuter sur la cible.whoami
--threads-TNombre de threads simultanés à utiliser.5
--output-oFichier dans lequel journaliser la sortie.-
--timeoutDélai d'expiration de la requête en secondes.15