
PoC для CVE-2018-7600
ПРЕДУПРЕЖДЕНИЕ:
Этот проект предназначен только для образовательных целей и авторизованного тестирования на проникновение.
НЕ используйте этот код на системах, которыми вы не владеете или на тестирование которых у вас нет явного письменного разрешения.
Несанкционированное использование незаконно и наказуемо по закону.
Автор не несёт ответственности за любое неправомерное использование этого инструмента.
Этот скрипт на Python3 эксплуатирует уязвимость CVE-2018-7600 (Drupalgeddon2) — критическую ошибку удалённого выполнения кода (RCE), затрагивающую несколько версий Drupal. Уязвимость позволяет злоумышленникам выполнять произвольные команды на уязвимом сервере без аутентификации. Этот эксплойт отправляет вредоносную полезную нагрузку через специально сформированный POST-запрос к конечной точке /user/register, используя механизм AJAX-рендеринга форм Drupal для выполнения системных команд.
Кроме того, скрипт включает:
Drupal 7.x и 8.x (до выпуска исправлений в марте 2018 года) уязвимы.
Подробнее см.:
🔗
Установите необходимые модули Python:
pip install requests termcolor
python3 exploit.py <TARGET_URL> <LISTENER_IP>