Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2018-7600-Drupalgeddon2-RCE — 교육용 CVE-2018-7600 익스플로잇 프로젝트로, Python RCE PoC, 격리된 Docker Drupal 실습 환경, 페이로드 연구, 그리고 안전한 취약 애플리케이션 테스트를 위한 완화 대응 문서를 결합합니다. | Kitploit
도구/GitHubGitHub/shams-ul-mehmood/cve-2018-7600-drupalgeddon2-rce
Vulnerability AnalysisExploitationWeb Application ExploitationWeb SecurityPenetration TestingLearning & EducationPayload DevelopmentLabs & Practice
GitHub
shams-ul-mehmood/cve-2018-7600-drupalgeddon2-rce

CVE-2018-7600-Drupalgeddon2-RCE

교육용 CVE-2018-7600 익스플로잇 프로젝트로, Python RCE PoC, 격리된 Docker Drupal 실습 환경, 페이로드 연구, 그리고 안전한 취약 애플리케이션 테스트를 위한 완화 대응 문서를 결합합니다.

저장소 보기
11개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

CVE-2018-7600 (Drupalgeddon2) — Red Team Project

ITSOLERA Cybersecurity Department | Offensive Security Internship 2026


개요

이 프로젝트는 **CVE-2018-7600 (Drupalgeddon2)**을 연구하고, 재현하며, 문서화합니다. 이는 Drupal CMS에서 발생한 치명적(CVSS 9.8) 인증 없이 실행 가능한 원격 코드 실행 취약점으로, 2018년 3월에 출시된 7.58 및 8.5.1 이전 버전에 영향을 미칩니다.

이 취약점은 Drupal의 Form API에 존재하며, 사용자 입력을 form 요소 렌더 속성에 병합하기 전에 살균(sanitize)하지 않아 — 공격자가 Render API가 이후 실행할 PHP 콜러블(callable)을 주입할 수 있었습니다.

⚠️ 교육 목적으로만 사용하십시오. 모든 테스트는 반드시 격리된 Docker 랩 환경에서만 수행되어야 합니다. 실제 서비스 또는 운영 시스템에서 절대 테스트하지 마십시오.


팀 구성

구성원역할산출물
구성원 1랩 환경 및 CVE 검증Dockerfile, docker-compose, SETUP.md
구성원 2익스플로잇 개발exploit.py 프레임워크, payloads.txt
구성원 3근본 원인 분석 및 연구root_cause_analysis.md, references.md, mitigation.md
구성원 4증거 수집 및 최종 보고서terminal_logs.txt, 스크린샷, 최종 보고서

프로젝트 구조

root@kitploit:~
CVE-2018-7600-Project/
│
├── README.md                           ← 현재 위치
│
├── lab/                                ← 구성원 1
│   ├── Dockerfile                      ← Drupal 7.57 이미지 빌드
│   ├── docker-compose.yml              ← 모든 서비스 오케스트레이션
│   ├── entrypoint.sh                   ← DB 대기 + 자동 구성 스크립트
│   ├── SETUP.md                        ← 단계별 설정 가이드
│   └── config_notes.md                 ← 취약점 검증
│
├── exploit/                            ← 구성원 2
│   ├── exploit.py                      ← PoC Python 프레임워크
│   └── payloads.txt                    ← 페이로드 연구 노트
│
├── docs/                               ← 구성원 3
│   ├── root_cause_analysis.md          ← 기술 심층 분석
│   ├── references.md                   ← 모든 출처 및 링크
│   └── mitigation.md                   ← 패치 및 보안 강화 가이드
│
├── proof/                              ← 구성원 4
│   ├── screenshots/                    ← 익스플로잇 스크린샷
│   └── terminal_logs.txt               ← 명령 출력 로그
│
└── report/
    └── CVE-2018-7600_Report.docx       ← 구성원 4: 최종 보고서

빠른 시작

1. 랩 시작

root@kitploit:~
cd lab/
docker compose up -d --build

2. Drupal 설치

http://localhost:8080/install.php 를 열고 SETUP.md의 3단계를 따르세요.

3. 대상 확인

root@kitploit:~
curl -s http://localhost:8080/CHANGELOG.txt | head -3
# 예상 출력: Drupal 7.57, 2018-02-21

4. 익스플로잇 실행

root@kitploit:~
cd ..  # 프로젝트 루트
python exploit/exploit.py --target http://localhost:8080 --safe-mode
python exploit/exploit.py --target http://localhost:8080 --cmd "id"

5. 증거 수집

root@kitploit:~
python exploit/exploit.py --target http://localhost:8080 --cmd "id" \
    --output proof/terminal_logs.txt

6. 랩 초기화

root@kitploit:~
cd lab/
docker compose down -v && docker compose up -d --build

CVE 요약

속성값
CVE IDCVE-2018-7600
별칭Drupalgeddon2
공급업체 권고SA-CORE-2018-002
CVSS v39.8 Critical
영향 범위Drupal < 7.58, < 8.3.9, < 8.4.6, < 8.5.1
수정 버전7.58, 8.3.9, 8.4.6, 8.5.1
인증 필요아니요
유형원격 코드 실행

참고 자료

  • MITRE: https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2018-7600
  • Drupal Advisory: https://www.drupal.org/sa-core-2018-002
  • ExploitDB #44449: https://www.exploit-db.com/exploits/44449
  • Rapid7: https://www.rapid7.com/db/vulnerabilities/drupal-cve-2018-7600/

ITSOLERA Red Team Internship — Summer 2026

도구 다운로드