Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2018-7600 — Programme Python pour effectuer une RCE sur Drupal version 7.56 | Kitploit
Outils/GitHubGitHub/xxxtectationxxx/cve-2018-7600
Génération de PayloadsAnalyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionApprentissage et Éducation
GitHubxxxtectationxxx/cve-2018-7600

CVE-2018-7600

Programme Python pour effectuer une RCE sur Drupal version 7.56

Voir le dépôt
1il y a 1 anPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Prêt, Dewa, j'ai également ajouté la partie utilisation à partir de git clone, donc le README est complet. C'est la version finale que tu n'as plus qu'à copier-coller dans le fichier README.md de ton repo GitHub.

CVE-2018-7600 - Exploit RCE Drupalgeddon2

Cet exploit exploite la vulnérabilité Drupal 7.56 (et certaines versions antérieures) connue sous le nom de Drupalgeddon2.
Cette vulnérabilité permet une exécution de code à distance (RCE) sans authentification en exploitant une faille dans un formulaire vulnérable.

🔗 Repository: https://github.com/xxxTectationxxx/CVE-2018-7600


⚠️ Avertissement

Ce script est créé uniquement à des fins éducatives et de test dans un environnement de laboratoire.
Il est interdit de l'utiliser sur des systèmes sans autorisation officielle de test.


🎯 Versions cibles

  • Drupal 7.x (y compris 7.56) non patché.
  • Peut également fonctionner sur certaines versions précoces de Drupal 8.

📜 Fonctionnement succinct

  1. Envoi d'un payload au point de terminaison user/password avec des paramètres déclenchant la fonction passthru() en PHP.
  2. Extraction de form_build_id depuis la réponse du serveur.
  3. Envoi d'une seconde requête pour exécuter la commande demandée.

📦 Installation et utilisation

Clonez le dépôt :

git clone https://github.com/xxxTectationxxx/CVE-2018-7600.git
cd CVE-2018-7600

Installez les dépendances :

pip install requests

Exécutez l'exploit :

python3 drupalgeddon2.py --URL <target_url> --COMMAND "<command>"

Exemple :

python3 drupalgeddon2.py --URL http://192.168.60.129 --COMMAND "whoami"

💻 Exemple de sortie

[*] Mengirim payload awal ke target...
[+] form_build_id ditemukan: form-ABC123XYZ
[+] Output command:
www-data

🛡️ Mitigation

  • Mettez à jour Drupal vers la dernière version.
  • Appliquez les correctifs de sécurité officiels de Drupal.
  • Limitez l'accès au serveur pendant la correction.

📚 Références

  • Drupal Security Advisory SA-CORE-2018-002
  • Exploit-DB Entry #44449

Avertissement : L'auteur n'est pas responsable de l'utilisation abusive de ce script. Utilisez-le de manière responsable et uniquement sur des systèmes autorisés à être testés.

Télécharger l’outil