Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2018-7600-Drupalgeddon2-RCE — Projeto educacional de exploit CVE-2018-7600 que combina um PoC de RCE em Python, laboratório Docker Drupal isolado, pesquisa de payloads e documentação de mitigação para testes seguros de aplicações vulneráveis. | Kitploit
Ferramentas/GitHubGitHub/shams-ul-mehmood/cve-2018-7600-drupalgeddon2-rce
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebSegurança WebTestes de PenetraçãoAprendizado e EducaçãoDesenvolvimento de PayloadsLabs e Prática
GitHub
shams-ul-mehmood/cve-2018-7600-drupalgeddon2-rce

CVE-2018-7600-Drupalgeddon2-RCE

Projeto educacional de exploit CVE-2018-7600 que combina um PoC de RCE em Python, laboratório Docker Drupal isolado, pesquisa de payloads e documentação de mitigação para testes seguros de aplicações vulneráveis.

Ver Repositório
1há 1 mêsAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2018-7600 (Drupalgeddon2) — Projeto Red Team

Departamento de Cibersegurança da ITSOLERA | Estágio de Segurança Ofensiva 2026


Visão Geral

Este projeto pesquisa, replica e documenta CVE-2018-7600 (Drupalgeddon2) — uma vulnerabilidade Crítica (CVSS 9.8) de Execução Remota de Código sem autenticação no Drupal CMS, que afeta versões anteriores a 7.58 e 8.5.1 (lançadas em março de 2018).

A vulnerabilidade existe na Form API do Drupal, que não sanitizava a entrada fornecida pelo usuário antes de mesclá-la nas propriedades de renderização dos elementos de formulário — permitindo que atacantes injetassem callables PHP que a Render API posteriormente executaria.

⚠️ Apenas para fins educacionais. Todos os testes devem ser realizados exclusivamente no ambiente de laboratório Docker isolado. Nunca teste em sistemas ativos ou de produção.


Estrutura da Equipe

MembroFunçãoEntregáveis
Membro 1Ambiente de Laboratório & Verificação do CVEDockerfile, docker-compose, SETUP.md
Membro 2Desenvolvimento do Exploitframework exploit.py, payloads.txt
Membro 3Análise de Causa Raiz & Pesquisaroot_cause_analysis.md, references.md, mitigation.md
Membro 4Coleta de Provas & Relatório Finalterminal_logs.txt, screenshots, relatório final

Estrutura do Projeto

root@kitploit:~
CVE-2018-7600-Project/
│
├── README.md                           ← you are here
│
├── lab/                                ← Member 1
│   ├── Dockerfile                      ← builds Drupal 7.57 image
│   ├── docker-compose.yml              ← orchestrates all services
│   ├── entrypoint.sh                   ← DB wait + auto-config script
│   ├── SETUP.md                        ← step-by-step setup guide
│   └── config_notes.md                 ← vulnerability verification
│
├── exploit/                            ← Member 2
│   ├── exploit.py                      ← PoC Python framework
│   └── payloads.txt                    ← payload research notes
│
├── docs/                               ← Member 3
│   ├── root_cause_analysis.md          ← technical deep-dive
│   ├── references.md                   ← all sources & links
│   └── mitigation.md                   ← patch & hardening guide
│
├── proof/                              ← Member 4
│   ├── screenshots/                    ← exploitation screenshots
│   └── terminal_logs.txt               ← command output logs
│
└── report/
    └── CVE-2018-7600_Report.docx       ← Member 4: final report

Início Rápido

1. Iniciar o Laboratório

root@kitploit:~
cd lab/
docker compose up -d --build

2. Instalar o Drupal

Abra http://localhost:8080/install.php e siga o Passo 3 do SETUP.md.

3. Verificar o Alvo

root@kitploit:~
curl -s http://localhost:8080/CHANGELOG.txt | head -3
# Expected: Drupal 7.57, 2018-02-21

4. Executar o Exploit

root@kitploit:~
cd ..  # project root
python exploit/exploit.py --target http://localhost:8080 --safe-mode
python exploit/exploit.py --target http://localhost:8080 --cmd "id"

5. Capturar Provas

root@kitploit:~
python exploit/exploit.py --target http://localhost:8080 --cmd "id" \
    --output proof/terminal_logs.txt

6. Reiniciar o Laboratório

root@kitploit:~
cd lab/
docker compose down -v && docker compose up -d --build

Resumo do CVE

PropriedadeValor
ID do CVECVE-2018-7600
ApelidoDrupalgeddon2
Aviso do FornecedorSA-CORE-2018-002
CVSS v39.8 Crítico
AfetadosDrupal < 7.58, < 8.3.9, < 8.4.6, < 8.5.1
Corrigido em7.58, 8.3.9, 8.4.6, 8.5.1
Autenticação NecessáriaNão
TipoExecução Remota de Código

Referências

  • MITRE: https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2018-7600
  • Aviso do Drupal: https://www.drupal.org/sa-core-2018-002
  • ExploitDB #44449: https://www.exploit-db.com/exploits/44449
  • Rapid7: https://www.rapid7.com/db/vulnerabilities/drupal-cve-2018-7600/

Estágio da Red Team ITSOLERA — Verão 2026

Baixar ferramenta