Drupal-Exploit-Lab
Dimostrazione sullo sfruttamento di Drupal 7.57 (CVE-2018-7600) con e senza WAF (Web Application Firewall)
Descrizione
Il progetto mostra come appare lo sfruttamento di Drupal 7.57 in due diversi scenari:
- Server non protetto → sfruttamento riuscito con Metasploit e ottenimento di una shell Meterpreter.
- Server protetto → la stessa versione vulnerabile, ma con protezione applicata (ModSecurity + OWASP CRS) → lo sfruttamento fallisce.
Tecnologie e Strumenti
- Sistemi operativi: Ubuntu Server 16.04 (non protetto), Ubuntu Server 22.04 (protetto), Kali Linux
- Server web: Apache2
- Database: MySQL / MariaDB
- PHP: PHP 7.0 e PHP 7.4 (a seconda dello scenario)
- Drupal: versione 7.57
- Strumenti di sicurezza: ModSecurity
- Attacco: Metasploit Framework (modulo drupalgeddon2)
Autori
- Sara Dobrevska
- Tеа Celikiк
Nota: Tutte le attività sono state eseguite in un ambiente di laboratorio controllato.
È vietato utilizzare questi comandi al di fuori di ambienti di test isolati.