
Drupal 웹 애플리케이션의 침투 테스트 — Nmap, Burp Suite 및 Metasploit을 사용하여 익스플로잇된 CVE-2018-7600 (Drupalgeddon 2) | BB CyberSec 인턴십
유형: 인턴십 프로젝트 | 회사: BB CyberSec | 기간: 2024년 11월 – 2025년 1월
이 프로젝트는 BB CyberSec에서의 사이버 보안 인턴십의 일환으로 Drupal 웹 애플리케이션에 대해 수행한 전체 침투 테스트를 문서화합니다. 평가는 Drupal 코어에 영향을 미치는 원격 코드 실행 취약점인 CVE-2018-7600 (Drupalgeddon 2)을 식별하고 악용하는 데 중점을 두었습니다.
| 도구 | 목적 |
|---|---|
| Nmap | 네트워크 스캐닝 및 서비스 열거 |
| Burp Suite | 웹 애플리케이션 트래픽 분석 및 수동 테스트 |
| Metasploit | CVE-2018-7600 악용 |
| Droopescan | Drupal 버전 탐지 및 플러그인 열거 |
| Nikto | 웹 서버 취약점 스캐너 |
침투 테스트는 표준 PTES (Penetration Testing Execution Standard) 방법론을 따랐습니다:
exploit/unix/webapp/drupal_drupalgeddon2를 사용하여 CVE-2018-7600 악용Penetration Testing Ethical Hacking Web Application Security
Vulnerability Analysis Exploit Development Security Reporting
Nmap Metasploit Burp Suite CVE Research
이 프로젝트는 BB CyberSec의 승인된 인턴십의 일환으로 통제된 실험실 환경에서 수행되었습니다. 모든 테스트는 명시적 허가를 받고 진행되었습니다. 여기에 문서화된 기술은 교육 목적으로만 제공됩니다. 허가되지 않은 침투 테스트는 불법입니다.
Erman Bölükbasi — 사이버 보안 엔지니어 & 컴퓨터 과학 학생
| 필드 | 세부 사항 |
|---|
| CVE ID | CVE-2018-7600 (Drupalgeddon 2) |
| CVSS 점수 | 9.8 (심각) |
| 영향받는 버전 | Drupal < 7.58, < 8.3.9, < 8.4.6, < 8.5.1 |
| 취약점 유형 | 원격 코드 실행 (RCE) |
| 공격 벡터 | 네트워크 — 인증 불필요 |
| 영향 | 전체 시스템 손상 |
| # | 발견 사항 | 심각도 | 권고 사항 |
|---|
| 1 | CVE-2018-7600 — 인증되지 않은 RCE | 🔴 심각 | Drupal을 즉시 최신 버전으로 업데이트 |
| 2 | 오래된 Drupal 코어 | 🔴 심각 | 패치 관리 프로세스 구현 |
| 3 | 불필요한 열린 포트 | 🟡 중간 | 방화벽에 최소 권한 원칙 적용 |
| 4 | 보안 헤더 누락 | 🟡 중간 | CSP, HSTS, X-Frame-Options 구성 |
| 5 | 디렉토리 목록 표시 활성화 | 🟠 높음 | 웹 서버에서 디렉토리 목록 표시 비활성화 |