
Drupal वेब ऐप का प्रवेश परीक्षण — CVE-2018-7600 (Drupalgeddon 2) Nmap, Burp Suite और Metasploit का उपयोग करके शोषण किया गया | BB CyberSec पर इंटर्नशिप
प्रकार: इंटर्नशिप प्रोजेक्ट | कंपनी: BB CyberSec | अवधि: नवंबर 2024 – जनवरी 2025
यह परियोजना BB CyberSec में मेरी साइबर सुरक्षा इंटर्नशिप के हिस्से के रूप में Drupal वेब एप्लिकेशन पर किए गए पूर्ण पेनिट्रेशन परीक्षण का दस्तावेजीकरण करती है। मूल्यांकन CVE-2018-7600 (Drupalgeddon 2) नामक महत्वपूर्ण भेद्यता की पहचान और शोषण पर केंद्रित था, जो Drupal कोर को प्रभावित करने वाली दूरस्थ कोड निष्पादन भेद्यता है।
| उपकरण | उद्देश्य |
|---|---|
| Nmap | नेटवर्क स्कैनिंग और सेवा गणना |
| Burp Suite | वेब एप्लिकेशन ट्रैफिक विश्लेषण और मैन्युअल परीक्षण |
| Metasploit | CVE-2018-7600 का शोषण |
| Droopescan | Drupal संस्करण पहचान और प्लगइन गणना |
| Nikto | वेब सर्वर भेद्यता स्कैनर |
पेनिट्रेशन परीक्षण ने मानक PTES (पेनिट्रेशन टेस्टिंग एक्ज़ीक्यूशन स्टैंडर्ड) पद्धति का पालन किया:
exploit/unix/webapp/drupal_drupalgeddon2 का उपयोग किया गयापेनिट्रेशन टेस्टिंग एथिकल हैकिंग वेब एप्लिकेशन सुरक्षा
भेद्यता विश्लेषण एक्सप्लॉइट डेवलपमेंट सुरक्षा रिपोर्टिंग
Nmap Metasploit Burp Suite CVE अनुसंधान
यह परियोजना BB CyberSec में एक अधिकृत इंटर्नशिप के भाग के रूप में एक नियंत्रित प्रयोगशाला वातावरण में आयोजित की गई थी। सभी परीक्षण स्पष्ट अनुमति के साथ किए गए। यहाँ दस्तावेजीकृत तकनीकें केवल शैक्षिक उद्देश्यों के लिए हैं। अनधिकृत पेनिट्रेशन परीक्षण अवैध है।
Erman Bölükbasi — साइबर सुरक्षा इंजीनियर और सीएस छात्र
| फ़ील्ड | विवरण |
|---|
| CVE ID | CVE-2018-7600 (Drupalgeddon 2) |
| CVSS स्कोर | 9.8 (गंभीर) |
| प्रभावित संस्करण | Drupal < 7.58, < 8.3.9, < 8.4.6, < 8.5.1 |
| भेद्यता प्रकार | दूरस्थ कोड निष्पादन (RCE) |
| हमला वेक्टर | नेटवर्क — कोई प्रमाणीकरण आवश्यक नहीं |
| प्रभाव | पूर्ण सिस्टम समझौता |
| # | निष्कर्ष | गंभीरता | सिफारिश |
|---|
| 1 | CVE-2018-7600 — अप्रमाणित RCE | 🔴 गंभीर | Drupal को तुरंत नवीनतम संस्करण में अपडेट करें |
| 2 | पुराना Drupal कोर | 🔴 गंभीर | पैच प्रबंधन प्रक्रिया लागू करें |
| 3 | अनावश्यक खुले पोर्ट | 🟡 मध्यम | फ़ायरवॉल पर कम से कम विशेषाधिकार का सिद्धांत लागू करें |
| 4 | गुम सुरक्षा हेडर | 🟡 मध्यम | CSP, HSTS, X-Frame-Options कॉन्फ़िगर करें |
| 5 | निर्देशिका सूची सक्षम | 🟠 उच्च | वेब सर्वर पर निर्देशिका सूची को अक्षम करें |