
Переработанный POC для CVE-2014-3704
Переписанный POC для CVE-2014-3704, выполненный в рамках моей подготовки к CPTS на HackTheBox. https://nvd.nist.gov/vuln/detail/CVE-2014-3704
CVE-2014-3704, известный как Drupalgeddon, затрагивает версии с 7.0 по 7.31 и был исправлен в версии 7.32. Это была уязвимость SQL-инъекции без аутентификации, которую можно было использовать для загрузки вредоносной формы или создания нового пользователя с правами администратора.
Здесь были внесены лишь небольшие изменения: скрипт стал совместимым с Python3, и изменено форматирование некоторых операторов print.
######################################################################################
SQL-инъекция в Drupal 7.x SA-CORE-2014-005 https://www.drupal.org/SA-CORE-2014-005 Вдохновлено P.o.C от yukyuk (https://www.reddit.com/user/fyukyuk)
Протестировано на Drupal 7.31 с BackBox 3.x
Этот материал предназначен только для образовательных целей, и автор не может нести ответственность за любой ущерб, причинённый вашей машине каким-либо образом, или ущерб, вызванный каким-либо иным, творческим применением этого материала. Если вы не согласны с вышеуказанным заявлением, остановитесь здесь. ######################################################################################