Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2018-7600-Drupalgeddon2-RCE — Progetto educativo di exploit per CVE-2018-7600 che combina un PoC RCE in Python, un laboratorio Drupal isolato con Docker, ricerca sui payload e documentazione di mitigazione per test sicuri di applicazioni vulnerabili. | Kitploit
Strumenti/GitHubGitHub/shams-ul-mehmood/cve-2018-7600-drupalgeddon2-rce
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebSicurezza WebPenetration TestingApprendimento e FormazioneSviluppo PayloadLab e Pratica

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
GitHub
shams-ul-mehmood/cve-2018-7600-drupalgeddon2-rce

CVE-2018-7600-Drupalgeddon2-RCE

Progetto educativo di exploit per CVE-2018-7600 che combina un PoC RCE in Python, un laboratorio Drupal isolato con Docker, ricerca sui payload e documentazione di mitigazione per test sicuri di applicazioni vulnerabili.

Vedi Repository
13 giorni faNon ancora revisionato

CVE-2018-7600 (Drupalgeddon2) — Progetto Red Team

Dipartimento Cybersecurity ITSOLERA | Tirocinio Offensive Security 2026


Panoramica

Questo progetto analizza, replica e documenta CVE-2018-7600 (Drupalgeddon2) — una vulnerabilità critica (CVSS 9.8) di Remote Code Execution non autenticata nel CMS Drupal, che interessa le versioni precedenti alla 7.58 e alla 8.5.1 (rilasciate a marzo 2018).

La vulnerabilità risiede nella Form API di Drupal, che non sanificava l'input fornito dall'utente prima di unirlo alle proprietà di rendering degli elementi del form — consentendo agli attaccanti di iniettare callable PHP che la Render API avrebbe poi eseguito.

⚠️ Solo per uso educativo. Tutti i test devono essere eseguiti esclusivamente contro l'ambiente di laboratorio Docker isolato. Non testare mai su sistemi live o di produzione.


Struttura del Team

MembroRuoloDeliverable
Membro 1Ambiente di laboratorio e verifica CVEDockerfile, docker-compose, SETUP.md
Membro 2Sviluppo exploitframework exploit.py, payloads.txt
Membro 3Analisi delle cause profonde e ricercaroot_cause_analysis.md, references.md, mitigation.md
Membro 4Raccolta prove e report finaleterminal_logs.txt, screenshots, report finale

Struttura del Progetto

root@kitploit:~
CVE-2018-7600-Project/
│
├── README.md                           ← you are here
│
├── lab/                                ← Member 1
│   ├── Dockerfile                      ← builds Drupal 7.57 image
│   ├── docker-compose.yml              ← orchestrates all services
│   ├── entrypoint.sh                   ← DB wait + auto-config script
│   ├── SETUP.md                        ← step-by-step setup guide
│   └── config_notes.md                 ← vulnerability verification
│
├── exploit/                            ← Member 2
│   ├── exploit.py                      ← PoC Python framework
│   └── payloads.txt                    ← payload research notes
│
├── docs/                               ← Member 3
│   ├── root_cause_analysis.md          ← technical deep-dive
│   ├── references.md                   ← all sources & links
│   └── mitigation.md                   ← patch & hardening guide
│
├── proof/                              ← Member 4
│   ├── screenshots/                    ← exploitation screenshots
│   └── terminal_logs.txt               ← command output logs
│
└── report/
    └── CVE-2018-7600_Report.docx       ← Member 4: final report

Avvio rapido

1. Avvia il laboratorio

root@kitploit:~
cd lab/
docker compose up -d --build

2. Installa Drupal

Apri http://localhost:8080/install.php e segui il Passo 3 di SETUP.md.

3. Verifica il target

root@kitploit:~
curl -s http://localhost:8080/CHANGELOG.txt | head -3
# Expected: Drupal 7.57, 2018-02-21

4. Esegui l'exploit

root@kitploit:~
cd ..  # project root
python exploit/exploit.py --target http://localhost:8080 --safe-mode
python exploit/exploit.py --target http://localhost:8080 --cmd "id"

5. Cattura le prove

root@kitploit:~
python exploit/exploit.py --target http://localhost:8080 --cmd "id" \
    --output proof/terminal_logs.txt

6. Reimposta il laboratorio

root@kitploit:~
cd lab/
docker compose down -v && docker compose up -d --build

Riepilogo CVE


Riferimenti

  • MITRE: https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2018-7600
  • Advisory di Drupal: https://www.drupal.org/sa-core-2018-002
  • ExploitDB #44449: https://www.exploit-db.com/exploits/44449
  • Rapid7: https://www.rapid7.com/db/vulnerabilities/drupal-cve-2018-7600/

Tirocinio Red Team ITSOLERA — Estate 2026

Scarica lo strumento
ProprietàValore
CVE IDCVE-2018-7600
SoprannomeDrupalgeddon2
Advisory del fornitoreSA-CORE-2018-002
CVSS v39.8 Critico
Versioni affetteDrupal < 7.58, < 8.3.9, < 8.4.6, < 8.5.1
Corretta in7.58, 8.3.9, 8.4.6, 8.5.1
Autenticazione richiestaNo
TipoEsecuzione di codice in remoto