
Тест на проникновение веб-приложения Drupal — CVE-2018-7600 (Drupalgeddon 2) эксплуатировано с помощью Nmap, Burp Suite и Metasploit | Стажировка в BB CyberSec
Тип: Стажировка | Компания: BB CyberSec | Период: Ноя 2024 – Янв 2025
В данном проекте документируется полный тест на проникновение, проведённый на веб-приложении Drupal в рамках моей стажировки по кибербезопасности в BB CyberSec. Оценка была сосредоточена на выявлении и эксплуатации критической уязвимости CVE-2018-7600 (Drupalgeddon 2) — уязвимости удалённого выполнения кода, затрагивающей ядро Drupal.
| Инструмент | Назначение |
|---|---|
| Nmap | Сканирование сети и перечисление сервисов |
| Burp Suite | Анализ трафика веб-приложений и ручное тестирование |
| Metasploit | Эксплуатация CVE-2018-7600 |
| Droopescan | Определение версии Drupal и перечисление плагинов |
| Nikto | Сканер уязвимостей веб-сервера |
Тест на проникновение проводился по стандартной методологии PTES (Penetration Testing Execution Standard).
exploit/unix/webapp/drupal_drupalgeddon2 для эксплуатации CVE-2018-7600Penetration Testing Ethical Hacking Web Application Security
Vulnerability Analysis Exploit Development Security Reporting
Nmap Metasploit Burp Suite CVE Research
Этот проект был выполнен в контролируемой лабораторной среде в рамках авторизованной стажировки в BB CyberSec. Все тесты проводились с явного разрешения. Описанные здесь методы предназначены только для образовательных целей. Несанкционированное тестирование на проникновение незаконно.
Erman Bölükbasi — Инженер по кибербезопасности и студент факультета компьютерных наук
| Поле | Детали |
|---|
| CVE ID | CVE-2018-7600 (Drupalgeddon 2) |
| Оценка CVSS | 9.8 (Критическая) |
| Затронутые версии | Drupal < 7.58, < 8.3.9, < 8.4.6, < 8.5.1 |
| Тип уязвимости | Удалённое выполнение кода (RCE) |
| Вектор атаки | Сеть — аутентификация не требуется |
| Воздействие | Полный компрометация системы |
| # | Результат | Серьёзность | Рекомендация |
|---|
| 1 | CVE-2018-7600 — Неаутентифицированное RCE | 🔴 Критическая | Немедленно обновить Drupal до последней версии |
| 2 | Устаревшее ядро Drupal | 🔴 Критическая | Внедрить процесс управления исправлениями |
| 3 | Ненужные открытые порты | 🟡 Средняя | Применить принцип наименьших привилегий на брандмауэре |
| 4 | Отсутствие заголовков безопасности | 🟡 Средняя | Настроить CSP, HSTS, X-Frame-Options |
| 5 | Включён просмотр каталогов | 🟠 Высокая | Отключить просмотр каталогов на веб-сервере |