Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
web-penetration-drupal — Тест на проникновение веб-приложения Drupal — CVE-2018-7600 (Drupalgeddon 2) эксплуатировано с помощью Nmap, Burp Suite и Metasploit | Стажировка в BB CyberSec | Kitploit
Инструменты/GitHubGitHub/erman-bolukbasi/web-penetration-drupal
РазведкаСканеры веб-уязвимостейФреймворки для эксплойтовАнализ уязвимостейЭксплуатация веб-приложенийТестирование на Проникновение
GitHuberman-bolukbasi/web-penetration-drupal

web-penetration-drupal

Тест на проникновение веб-приложения Drupal — CVE-2018-7600 (Drupalgeddon 2) эксплуатировано с помощью Nmap, Burp Suite и Metasploit | Стажировка в BB CyberSec

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Репозиторий
52 месяцев назадЕщё не проверено

Тестирование на проникновение веб-приложений — Drupal (CVE-2018-7600)

Тип: Стажировка | Компания: BB CyberSec | Период: Ноя 2024 – Янв 2025


📋 Обзор проекта

В данном проекте документируется полный тест на проникновение, проведённый на веб-приложении Drupal в рамках моей стажировки по кибербезопасности в BB CyberSec. Оценка была сосредоточена на выявлении и эксплуатации критической уязвимости CVE-2018-7600 (Drupalgeddon 2) — уязвимости удалённого выполнения кода, затрагивающей ядро Drupal.


🎯 Цели

  • Провести структурированный аудит безопасности веб-приложения на основе Drupal
  • Выявить уязвимости с помощью стандартных отраслевых инструментов
  • Эксплуатировать CVE-2018-7600 для демонстрации воздействия и серьёзности
  • Задокументировать результаты и рекомендовать конкретные меры безопасности

🛠️ Используемые инструменты

ИнструментНазначение
NmapСканирование сети и перечисление сервисов
Burp SuiteАнализ трафика веб-приложений и ручное тестирование
MetasploitЭксплуатация CVE-2018-7600
DroopescanОпределение версии Drupal и перечисление плагинов
NiktoСканер уязвимостей веб-сервера

🔍 Методология

Тест на проникновение проводился по стандартной методологии PTES (Penetration Testing Execution Standard).

1. Разведка и перечисление

  • Просканировал цель с помощью Nmap для выявления открытых портов и запущенных сервисов
  • Определил версию Drupal с помощью Droopescan
  • Перечислил веб-каталоги и конечные точки

2. Анализ уязвимостей

  • Выявил CVE-2018-7600 (Drupalgeddon 2) — критическую уязвимость удалённого выполнения кода (CVSS: 9.8)
  • Проанализировал поверхность атаки с помощью Burp Suite
  • Просканировал на наличие дополнительных уязвимостей с помощью Nikto

3. Эксплуатация

  • Использовал модуль Metasploit exploit/unix/webapp/drupal_drupalgeddon2 для эксплуатации CVE-2018-7600
  • Успешно получил удалённое выполнение кода на целевой системе
  • Продемонстрировал возможность повышения привилегий

4. Постэксплуатация и отчётность

  • Задокументировал все результаты с оценками серьёзности
  • Оценил бизнес-влияние каждой уязвимости
  • Разработал конкретные рекомендации по устранению

🚨 Детали уязвимости


✅ Результаты и рекомендации


🛡️ Продемонстрированные навыки

Penetration Testing Ethical Hacking Web Application Security Vulnerability Analysis Exploit Development Security Reporting Nmap Metasploit Burp Suite CVE Research


⚠️ Отказ от ответственности

Этот проект был выполнен в контролируемой лабораторной среде в рамках авторизованной стажировки в BB CyberSec. Все тесты проводились с явного разрешения. Описанные здесь методы предназначены только для образовательных целей. Несанкционированное тестирование на проникновение незаконно.


👤 Автор

Erman Bölükbasi — Инженер по кибербезопасности и студент факультета компьютерных наук

  • 🌐 www.bb-cybersec.de
  • 💼 LinkedIn
  • 🐙 GitHub
Скачать инструмент
ПолеДетали
CVE IDCVE-2018-7600 (Drupalgeddon 2)
Оценка CVSS9.8 (Критическая)
Затронутые версииDrupal < 7.58, < 8.3.9, < 8.4.6, < 8.5.1
Тип уязвимостиУдалённое выполнение кода (RCE)
Вектор атакиСеть — аутентификация не требуется
ВоздействиеПолный компрометация системы
#РезультатСерьёзностьРекомендация
1CVE-2018-7600 — Неаутентифицированное RCE🔴 КритическаяНемедленно обновить Drupal до последней версии
2Устаревшее ядро Drupal🔴 КритическаяВнедрить процесс управления исправлениями
3Ненужные открытые порты🟡 СредняяПрименить принцип наименьших привилегий на брандмауэре
4Отсутствие заголовков безопасности🟡 СредняяНастроить CSP, HSTS, X-Frame-Options
5Включён просмотр каталогов🟠 ВысокаяОтключить просмотр каталогов на веб-сервере