Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
web-penetration-drupal — Drupalウェブアプリのペネトレーションテスト — CVE-2018-7600 (Drupalgeddon 2) をNmap、Burp Suite & Metasploitを使用して悪用 | BB CyberSecでのインターンシップ | Kitploit
ツール/GitHubGitHub/erman-bolukbasi/web-penetration-drupal
偵察ウェブ脆弱性スキャナーエクスプロイトフレームワーク脆弱性分析ウェブアプリケーション悪用ペネトレーションテスト
GitHuberman-bolukbasi/web-penetration-drupal

web-penetration-drupal

Drupalウェブアプリのペネトレーションテスト — CVE-2018-7600 (Drupalgeddon 2) をNmap、Burp Suite & Metasploitを使用して悪用 | BB CyberSecでのインターンシップ

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
リポジトリを見る
1ヶ月前未レビュー

Webペネトレーションテスト — Drupal (CVE-2018-7600)

種類: インターンシッププロジェクト | 企業: BB CyberSec | 期間: 2024年11月 – 2025年1月


📋 プロジェクト概要

本プロジェクトは、BB CyberSecでのサイバーセキュリティインターンシップの一環として実施した、Drupal Webアプリケーションの完全なペネトレーションテストを文書化したものです。評価は、Drupal coreに影響を与える重大な脆弱性 CVE-2018-7600(Drupalgeddon 2)の特定と悪用に焦点を当てました。


🎯 目的

  • DrupalベースのWebアプリケーションに対する構造化されたセキュリティ監査の実施
  • 業界標準ツールを使用した脆弱性の特定
  • CVE-2018-7600の悪用による影響と重大性の実証
  • 調査結果の文書化と具体的なセキュリティ対策の推奨

🛠️ 使用ツール

ツール目的
Nmapネットワークスキャン&サービス列挙
Burp SuiteWebアプリケーショントラフィック解析&手動テスト
MetasploitCVE-2018-7600の悪用
DroopescanDrupalバージョン検出&プラグイン列挙
NiktoWebサーバー脆弱性スキャナ

🔍 方法論

ペネトレーションテストは、標準的な PTES(Penetration Testing Execution Standard) 方法論に従って実施しました:

1. 偵察と列挙

  • Nmapで対象をスキャンし、オープンポートと実行中のサービスを特定
  • Droopescanを使用してDrupalバージョンを検出
  • Webディレクトリとエンドポイントの列挙

2. 脆弱性分析

  • CVE-2018-7600(Drupalgeddon 2)を特定 — 重大なRCE脆弱性(CVSS: 9.8)
  • Burp Suiteを使用して攻撃対象領域を分析
  • Niktoで追加の弱点をスキャン

3. 悪用

  • Metasploitモジュール exploit/unix/webapp/drupal_drupalgeddon2 を使用してCVE-2018-7600を悪用
  • 対象システム上でリモートコード実行に成功
  • 権限昇格の可能性を実証

4. ポストエクスプロイテーションと報告

  • すべての調査結果を重大度評価とともに文書化
  • 各脆弱性のビジネス影響を評価
  • 具体的な改善策を導出

🚨 脆弱性の詳細


✅ 調査結果と推奨事項


🛡️ 実証されたスキル

ペネトレーションテスト 倫理的なハッキング Webアプリケーションセキュリティ 脆弱性分析 エクスプロイト開発 セキュリティ報告 Nmap Metasploit Burp Suite CVE調査


⚠️ 免責事項

本プロジェクトは、BB CyberSecでの許可されたインターンシップの一環として、管理されたラボ環境で実施されました。すべてのテストは明示的な許可を得て実施されました。ここで文書化された手法は教育目的のみです。許可のないペネトレーションテストは違法です。


👤 著者

Erman Bölükbasi — サイバーセキュリティエンジニア&CS学生

  • 🌐 www.bb-cybersec.de
  • 💼 LinkedIn
  • 🐙 GitHub
ツールをダウンロード
フィールド詳細
CVE IDCVE-2018-7600 (Drupalgeddon 2)
CVSSスコア9.8 (Critical)
影響を受けるバージョンDrupal < 7.58, < 8.3.9, < 8.4.6, < 8.5.1
脆弱性の種類リモートコード実行 (RCE)
攻撃ベクトルネットワーク — 認証不要
影響システム全体の完全な侵害
#調査結果深刻度推奨事項
1CVE-2018-7600 — 認証不要のRCE🔴 重大Drupalを最新バージョンに直ちに更新
2古いDrupal core🔴 重大パッチ管理プロセスの導入
3不要なオープンポート🟡 中ファイアウォールに最小権限の原則を適用
4セキュリティヘッダーの欠如🟡 中CSP、HSTS、X-Frame-Optionsを設定
5ディレクトリリスティングが有効🟠 高Webサーバーでディレクトリリスティングを無効化