
💀Доказательство концепции для CVE-2018-7600 Drupal SA-CORE-2018-002
ВАЖНО: Предоставляется только в образовательных или информационных целях.
Правила защиты для ModSecurity (от fuzzylogic)
Правила защиты для ModRewrite .htaccess
ДЛЯ СМИ:
Пожалуйста, не публикуйте ссылку на этот репозиторий в своих статьях, не указав, как защититься от атаки (рекомендуется обновить Drupal, настроить правила для WAF и т.д.)
PoC на основе статьи CheckPoint.
https://research.checkpoint.com/uncovering-drupalgeddon-2/
авторы: Eyal Shalev, Rotem Reiss и Eran Vaknin
PoC не работает на Drupal 7.x. См. здесь для Drupal 7.x и 8.x
CVE-2018-7600 / SA-CORE-2018-002 Drupal до версий 7.58, 8.x до 8.3.9, 8.4.x до 8.4.6 и 8.5.x до 8.5.1 позволяет удалённым атакующим выполнять произвольный код из-за проблемы, затрагивающей несколько подсистем с конфигурациями по умолчанию или общими конфигурациями модулей.