
CVE-2018-7600 का PoC
अस्वीकरण:
यह प्रोजेक्ट केवल शैक्षिक और अधिकृत पैठ परीक्षण उद्देश्यों के लिए है।
इस कोड का उपयोग उन सिस्टम पर न करें जिनके आप स्वामी नहीं हैं या जिनके परीक्षण के लिए स्पष्ट लिखित अनुमति आपके पास नहीं है।
अनधिकृत उपयोग अवैध है और कानून द्वारा दंडनीय है।
लेखक इस टूल के किसी भी दुरुपयोग के लिए कोई जिम्मेदारी नहीं लेता है।
यह Python3 स्क्रिप्ट CVE-2018-7600 (Drupalgeddon2) भेद्यता का शोषण करती है — एक गंभीर रिमोट कोड निष्पादन (RCE) बग जो कई Drupal संस्करणों को प्रभावित करता है। यह भेद्यता हमलावरों को बिना प्रमाणीकरण के कमजोर सर्वर पर मनमाने कमांड निष्पादित करने की अनुमति देती है। यह शोषण Drupal की AJAX फ़ॉर्म रेंडरिंग का लाभ उठाते हुए /user/register एंडपॉइंट पर एक विशेष रूप से तैयार POST अनुरोध के माध्यम से दुर्भावनापूर्ण पेलोड भेजता है, सिस्टम कमांड निष्पादित करने के लिए।
इसके अतिरिक्त, स्क्रिप्ट में शामिल है:
Drupal 7.x और 8.x (मार्च 2018 में पैच किए गए रिलीज़ से पहले) कमजोर हैं।
विवरण के लिए देखें:
🔗 Drupal सुरक्षा सलाह
आवश्यक Python मॉड्यूल स्थापित करें:
pip install requests termcolor
python3 exploit.py <TARGET_URL> <LISTENER_IP>