Drupal-Exploit-Lab
WAF(Web Application Firewall)の有無による Drupal 7.57(CVE-2018-7600)の悪用デモンストレーション
説明
このプロジェクトは、Drupal 7.57 の悪用が 2 つの異なるシナリオでどのように行われるかを示しています。
- 保護されていないサーバー → Metasploit による悪用に成功し、Meterpreter シェルを取得します。
- 保護されたサーバー → 同じ脆弱なバージョンですが、保護(ModSecurity + OWASP CRS)が適用されています → 悪用は失敗します。
技術とツール
- OS: Ubuntu Server 16.04(非保護)、Ubuntu Server 22.04(保護)、Kali Linux
- Web サーバー: Apache2
- データベース: MySQL / MariaDB
- PHP: PHP 7.0 および PHP 7.4(シナリオによる)
- Drupal: バージョン 7.57
- セキュリティツール: ModSecurity
- 攻撃: Metasploit Framework(drupalgeddon2 モジュール)
著者
- Sara Dobrevska
- Tеа Celikiк
注意: すべての活動は管理されたラボ環境で実施されました。
これらのコマンドを隔離されたテスト環境の外で使用することは禁止されています。