
Drupalウェブアプリのペネトレーションテスト — CVE-2018-7600 (Drupalgeddon 2) をNmap、Burp Suite & Metasploitを使用して悪用 | BB CyberSecでのインターンシップ
種類: インターンシッププロジェクト | 企業: BB CyberSec | 期間: 2024年11月 – 2025年1月
本プロジェクトは、BB CyberSecでのサイバーセキュリティインターンシップの一環として実施した、Drupal Webアプリケーションの完全なペネトレーションテストを文書化したものです。評価は、Drupal coreに影響を与える重大な脆弱性 CVE-2018-7600(Drupalgeddon 2)の特定と悪用に焦点を当てました。
| ツール | 目的 |
|---|---|
| Nmap | ネットワークスキャン&サービス列挙 |
| Burp Suite | Webアプリケーショントラフィック解析&手動テスト |
| Metasploit | CVE-2018-7600の悪用 |
| Droopescan | Drupalバージョン検出&プラグイン列挙 |
| Nikto | Webサーバー脆弱性スキャナ |
ペネトレーションテストは、標準的な PTES(Penetration Testing Execution Standard) 方法論に従って実施しました:
exploit/unix/webapp/drupal_drupalgeddon2 を使用してCVE-2018-7600を悪用ペネトレーションテスト 倫理的なハッキング Webアプリケーションセキュリティ
脆弱性分析 エクスプロイト開発 セキュリティ報告
Nmap Metasploit Burp Suite CVE調査
本プロジェクトは、BB CyberSecでの許可されたインターンシップの一環として、管理されたラボ環境で実施されました。すべてのテストは明示的な許可を得て実施されました。ここで文書化された手法は教育目的のみです。許可のないペネトレーションテストは違法です。
Erman Bölükbasi — サイバーセキュリティエンジニア&CS学生
| フィールド | 詳細 |
|---|
| CVE ID | CVE-2018-7600 (Drupalgeddon 2) |
| CVSSスコア | 9.8 (Critical) |
| 影響を受けるバージョン | Drupal < 7.58, < 8.3.9, < 8.4.6, < 8.5.1 |
| 脆弱性の種類 | リモートコード実行 (RCE) |
| 攻撃ベクトル | ネットワーク — 認証不要 |
| 影響 | システム全体の完全な侵害 |
| # | 調査結果 | 深刻度 | 推奨事項 |
|---|
| 1 | CVE-2018-7600 — 認証不要のRCE | 🔴 重大 | Drupalを最新バージョンに直ちに更新 |
| 2 | 古いDrupal core | 🔴 重大 | パッチ管理プロセスの導入 |
| 3 | 不要なオープンポート | 🟡 中 | ファイアウォールに最小権限の原則を適用 |
| 4 | セキュリティヘッダーの欠如 | 🟡 中 | CSP、HSTS、X-Frame-Optionsを設定 |
| 5 | ディレクトリリスティングが有効 | 🟠 高 | Webサーバーでディレクトリリスティングを無効化 |