Drupal-Exploit-Lab
Drupal 7.57 (CVE-2018-7600)을 WAF(Web Application Firewall) 유무에 따라 악용하는 방법 시연
설명
이 프로젝트는 두 가지 시나리오에서 Drupal 7.57 악용이 어떻게 진행되는지 보여줍니다:
- 보호되지 않은 서버 → Metasploit을 통한 성공적인 악용 및 Meterpreter 셸 획득.
- 보호된 서버 → 동일한 취약한 버전이지만 보호(ModSecurity + OWASP CRS)가 적용됨 → 악용 실패.
기술 및 도구
- 운영 체제: Ubuntu Server 16.04 (보호되지 않음), Ubuntu Server 22.04 (보호됨), Kali Linux
- 웹 서버: Apache2
- 데이터베이스: MySQL / MariaDB
- PHP: PHP 7.0 및 PHP 7.4 (시나리오에 따라 다름)
- Drupal: 버전 7.57
- 보안 도구: ModSecurity
- 공격: Metasploit Framework (drupalgeddon2 모듈)
저자
- Sara Dobrevska
- Tеа Celikiк
참고: 모든 활동은 통제된 실험실 환경에서 수행되었습니다.
격리된 테스트 환경 외부에서 이러한 명령을 사용하는 것은 금지됩니다.