Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
web-penetration-drupal — Teste de penetração de uma aplicação web Drupal — CVE-2018-7600 (Drupalgeddon 2) explorado usando Nmap, Burp Suite & Metasploit | Estágio @ BB CyberSec | Kitploit
Ferramentas/GitHubGitHub/erman-bolukbasi/web-penetration-drupal
ReconhecimentoScanners de Vulnerabilidades WebFrameworks de ExploraçãoAnálise de VulnerabilidadesExploração de Aplicações WebTestes de Penetração
GitHuberman-bolukbasi/web-penetration-drupal

web-penetration-drupal

Teste de penetração de uma aplicação web Drupal — CVE-2018-7600 (Drupalgeddon 2) explorado usando Nmap, Burp Suite & Metasploit | Estágio @ BB CyberSec

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Ver Repositório
há 1 mêsAinda não revisado

Teste de Penetração Web — Drupal (CVE-2018-7600)

Tipo: Projeto de Estágio | Empresa: BB CyberSec | Período: Nov 2024 – Jan 2025


📋 Visão Geral do Projeto

Este projeto documenta um teste de penetração completo realizado em uma aplicação web Drupal como parte do meu estágio em cibersegurança na BB CyberSec. A avaliação focou em identificar e explorar a vulnerabilidade crítica CVE-2018-7600 (Drupalgeddon 2), uma vulnerabilidade de execução remota de código que afeta o núcleo do Drupal.


🎯 Objetivos

  • Realizar uma auditoria de segurança estruturada de uma aplicação web baseada em Drupal
  • Identificar vulnerabilidades usando ferramentas padrão da indústria
  • Explorar CVE-2018-7600 para demonstrar impacto e gravidade
  • Documentar descobertas e recomendar medidas de segurança concretas

🛠️ Ferramentas Utilizadas

FerramentaPropósito
NmapVarredura de rede e enumeração de serviços
Burp SuiteAnálise de tráfego de aplicação web e testes manuais
MetasploitExploração de CVE-2018-7600
DroopescanDetecção de versão do Drupal e enumeração de plugins
NiktoScanner de vulnerabilidades de servidor web

🔍 Metodologia

O teste de penetração seguiu a metodologia padrão PTES (Penetration Testing Execution Standard) :

1. Reconhecimento e Enumeração

  • Escaneou o alvo com Nmap para identificar portas abertas e serviços em execução
  • Detectou a versão do Drupal usando Droopescan
  • Enumerou diretórios web e endpoints

2. Análise de Vulnerabilidades

  • Identificou CVE-2018-7600 (Drupalgeddon 2) — uma vulnerabilidade crítica de RCE (CVSS: 9.8)
  • Analisou a superfície de ataque usando Burp Suite
  • Escaneou por fraquezas adicionais com Nikto

3. Exploração

  • Usou o módulo exploit/unix/webapp/drupal_drupalgeddon2 do Metasploit para explorar CVE-2018-7600
  • Obteve com sucesso execução remota de código no sistema alvo
  • Demonstrou potencial de escalonamento de privilégios

4. Pós-Exploração e Relatório

  • Documentou todas as descobertas com classificações de gravidade
  • Avaliou o impacto nos negócios de cada vulnerabilidade
  • Derivou recomendações concretas de remediação

🚨 Detalhes da Vulnerabilidade


✅ Descobertas e Recomendações


🛡️ Habilidades Demonstradas

Penetration Testing Ethical Hacking Web Application Security Vulnerability Analysis Exploit Development Security Reporting Nmap Metasploit Burp Suite CVE Research


⚠️ Aviso Legal

Este projeto foi conduzido em um ambiente de laboratório controlado como parte de um estágio autorizado na BB CyberSec. Todos os testes foram realizados com permissão explícita. As técnicas documentadas aqui são apenas para fins educacionais. Testes de penetração não autorizados são ilegais.


👤 Autor

Erman Bölükbasi — Engenheiro de Cibersegurança e Estudante de Ciência da Computação

  • 🌐 www.bb-cybersec.de
  • 💼 LinkedIn
  • 🐙 GitHub
Baixar ferramenta
CampoDetalhes
CVE IDCVE-2018-7600 (Drupalgeddon 2)
Pontuação CVSS9.8 (Crítico)
Versões AfetadasDrupal < 7.58, < 8.3.9, < 8.4.6, < 8.5.1
Tipo de VulnerabilidadeExecução Remota de Código (RCE)
Vetor de AtaqueRede — sem necessidade de autenticação
ImpactoComprometimento total do sistema
#DescobertaGravidadeRecomendação
1CVE-2018-7600 — RCE não autenticado🔴 CríticoAtualizar o Drupal para a versão mais recente imediatamente
2Núcleo do Drupal desatualizado🔴 CríticoImplementar processo de gerenciamento de patches
3Portas abertas desnecessárias🟡 MédioAplicar princípio do menor privilégio no firewall
4Cabeçalhos de segurança ausentes🟡 MédioConfigurar CSP, HSTS, X-Frame-Options
5Listagem de diretório ativada🟠 AltoDesabilitar listagem de diretório no servidor web