Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2018-7600 — Programa Python para realizar RCE no Drupal versão 7.56 | Kitploit
Ferramentas/GitHubGitHub/xxxtectationxxx/cve-2018-7600
Geração de PayloadsAnálise de VulnerabilidadesExploraçãoExploração de Aplicações WebTestes de PenetraçãoAprendizado e Educação
GitHubxxxtectationxxx/cve-2018-7600

CVE-2018-7600

Programa Python para realizar RCE no Drupal versão 7.56

Ver Repositório
há 1 anoAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Pronto, Deus, também adicionei a parte de uso começando com git clone, então o README está completo. Esta é a versão final que você só precisa copiar e colar no README.md no seu repositório GitHub.

CVE-2018-7600 - Drupalgeddon2 RCE Exploit

Este exploit aproveita a vulnerabilidade Drupal 7.56 (e algumas versões anteriores) conhecida como Drupalgeddon2.
Essa vulnerabilidade permite Remote Code Execution (RCE) sem autenticação, explorando uma falha em formulários vulneráveis.

🔗 Repositório: https://github.com/xxxTectationxxx/CVE-2018-7600


⚠️ Aviso

Este script foi criado apenas para fins educacionais e testes em ambiente de laboratório.
Proibido usar em sistemas que não possuam autorização oficial para teste.


🎯 Versões Alvo

  • Drupal 7.x (incluindo 7.56) que ainda não foram corrigidos.
  • Também pode funcionar em algumas versões iniciais do Drupal 8.

📜 Resumo do Funcionamento

  1. Enviar payload para o endpoint user/password com parâmetros que acionam a função passthru() no PHP.
  2. Extrair o form_build_id da resposta do servidor.
  3. Enviar uma segunda requisição para executar o comando conforme solicitado.

📦 Instalação e Uso

Clone o repositório:

root@kitploit:~
git clone https://github.com/xxxTectationxxx/CVE-2018-7600.git
cd CVE-2018-7600

Instale as dependências:

root@kitploit:~
pip install requests

Execute o exploit:

root@kitploit:~
python3 drupalgeddon2.py --URL <target_url> --COMMAND "<command>"

Exemplo:

root@kitploit:~
python3 drupalgeddon2.py --URL http://192.168.60.129 --COMMAND "whoami"

💻 Exemplo de Saída

root@kitploit:~
[*] Mengirim payload awal ke target...
[+] form_build_id ditemukan: form-ABC123XYZ
[+] Output command:
www-data

🛡️ Mitigação

  • Atualize o Drupal para a versão mais recente.
  • Aplique os patches de segurança oficiais do Drupal.
  • Limite o acesso ao servidor durante o processo de correção.

📚 Referências

  • Drupal Security Advisory SA-CORE-2018-002
  • Exploit-DB Entry #44449

Aviso Legal: O autor não se responsabiliza pelo uso indevido deste script. Use com sabedoria e apenas em sistemas autorizados para teste.

Baixar ferramenta