
CVE-2018-7600のPoC
免責事項:
このプロジェクトは教育目的および許可を得た侵入テストのみを対象としています。
自分が所有していない、または明示的な書面によるテスト許可を得ていないシステムでこのコードを使用しないでください。
無許可での使用は違法であり、法律で罰せられます。
作者は、このツールの誤用に対していかなる責任も負いません。
このPython3スクリプトは、CVE-2018-7600(Drupalgeddon2) の脆弱性を悪用します。これは、複数のDrupalバージョンに影響を与える重大な**リモートコード実行(RCE)**バグです。この脆弱性により、攻撃者は認証なしで脆弱なサーバー上で任意のコマンドを実行できます。このエクスプロイトは、細工されたPOSTリクエストを/user/registerエンドポイントに送信し、DrupalのAJAXフォームレンダリングを利用してシステムコマンドを実行します。
さらに、このスクリプトには以下が含まれています:
Drupal 7.x および 8.x(2018年3月のパッチリリース前)が脆弱です。
詳細は以下を参照:
🔗 Drupal Security Advisory
必要なPythonモジュールをインストール:
pip install requests termcolor
python3 exploit.py <TARGET_URL> <LISTENER_IP>