Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
web-penetration-drupal — Drupal 웹 애플리케이션의 침투 테스트 — Nmap, Burp Suite 및 Metasploit을 사용하여 익스플로잇된 CVE-2018-7600 (Drupalgeddon 2) | BB CyberSec 인턴십 | Kitploit
도구/GitHubGitHub/erman-bolukbasi/web-penetration-drupal
ReconnaissanceWeb Vulnerability ScannersExploit FrameworksVulnerability AnalysisWeb Application ExploitationPenetration Testing
GitHuberman-bolukbasi/web-penetration-drupal

web-penetration-drupal

Drupal 웹 애플리케이션의 침투 테스트 — Nmap, Burp Suite 및 Metasploit을 사용하여 익스플로잇된 CVE-2018-7600 (Drupalgeddon 2) | BB CyberSec 인턴십

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
저장소 보기
1개월 전아직 검토되지 않음

웹 침투 테스트 — Drupal (CVE-2018-7600)

유형: 인턴십 프로젝트 | 회사: BB CyberSec | 기간: 2024년 11월 – 2025년 1월


📋 프로젝트 개요

이 프로젝트는 BB CyberSec에서의 사이버 보안 인턴십의 일환으로 Drupal 웹 애플리케이션에 대해 수행한 전체 침투 테스트를 문서화합니다. 평가는 Drupal 코어에 영향을 미치는 원격 코드 실행 취약점인 CVE-2018-7600 (Drupalgeddon 2)을 식별하고 악용하는 데 중점을 두었습니다.


🎯 목표

  • Drupal 기반 웹 애플리케이션에 대한 체계적인 보안 감사 수행
  • 업계 표준 도구를 사용하여 취약점 식별
  • CVE-2018-7600을 악용하여 영향 및 심각도 시연
  • 발견 사항 문서화 및 구체적인 보안 조치 권고

🛠️ 사용된 도구

도구목적
Nmap네트워크 스캐닝 및 서비스 열거
Burp Suite웹 애플리케이션 트래픽 분석 및 수동 테스트
MetasploitCVE-2018-7600 악용
DroopescanDrupal 버전 탐지 및 플러그인 열거
Nikto웹 서버 취약점 스캐너

🔍 방법론

침투 테스트는 표준 PTES (Penetration Testing Execution Standard) 방법론을 따랐습니다:

1. 정찰 및 열거

  • Nmap으로 대상 스캔하여 열린 포트 및 실행 중인 서비스 식별
  • Droopescan을 사용하여 Drupal 버전 탐지
  • 웹 디렉토리 및 엔드포인트 열거

2. 취약점 분석

  • CVE-2018-7600 (Drupalgeddon 2) — 심각한 RCE 취약점 (CVSS: 9.8) 식별
  • Burp Suite를 사용하여 공격 표면 분석
  • Nikto로 추가 약점 스캔

3. 악용

  • Metasploit 모듈 exploit/unix/webapp/drupal_drupalgeddon2를 사용하여 CVE-2018-7600 악용
  • 대상 시스템에서 원격 코드 실행 성공
  • 권한 상승 가능성 시연

4. 사후 악용 및 보고

  • 모든 발견 사항을 심각도 등급과 함께 문서화
  • 각 취약점의 비즈니스 영향 평가
  • 구체적인 수정 권고 도출

🚨 취약점 세부 정보


✅ 발견 사항 및 권고 사항


🛡️ 시연된 기술

Penetration Testing Ethical Hacking Web Application Security Vulnerability Analysis Exploit Development Security Reporting Nmap Metasploit Burp Suite CVE Research


⚠️ 면책 조항

이 프로젝트는 BB CyberSec의 승인된 인턴십의 일환으로 통제된 실험실 환경에서 수행되었습니다. 모든 테스트는 명시적 허가를 받고 진행되었습니다. 여기에 문서화된 기술은 교육 목적으로만 제공됩니다. 허가되지 않은 침투 테스트는 불법입니다.


👤 저자

Erman Bölükbasi — 사이버 보안 엔지니어 & 컴퓨터 과학 학생

  • 🌐 www.bb-cybersec.de
  • 💼 LinkedIn
  • 🐙 GitHub
도구 다운로드
필드세부 사항
CVE IDCVE-2018-7600 (Drupalgeddon 2)
CVSS 점수9.8 (심각)
영향받는 버전Drupal < 7.58, < 8.3.9, < 8.4.6, < 8.5.1
취약점 유형원격 코드 실행 (RCE)
공격 벡터네트워크 — 인증 불필요
영향전체 시스템 손상
#발견 사항심각도권고 사항
1CVE-2018-7600 — 인증되지 않은 RCE🔴 심각Drupal을 즉시 최신 버전으로 업데이트
2오래된 Drupal 코어🔴 심각패치 관리 프로세스 구현
3불필요한 열린 포트🟡 중간방화벽에 최소 권한 원칙 적용
4보안 헤더 누락🟡 중간CSP, HSTS, X-Frame-Options 구성
5디렉토리 목록 표시 활성화🟠 높음웹 서버에서 디렉토리 목록 표시 비활성화