Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2018-7600-Remote-Code-Execution — Этот репозиторий содержит полностью оригинальный и самостоятельно разработанный Proof-of-Concept (PoC) для CVE-2018-7600, также известной как Drupalgeddon 2 — критической уязвимости удалённого выполнения кода, затрагивающей ядро Drupal версий 7 и 8. | Kitploit
Инструменты/GitHubGitHub/rajaabdullahnasir/cve-2018-7600-remote-code-execution
Генерация полезной нагрузкиАнализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеОбучение и Образование
GitHubrajaabdullahnasir/cve-2018-7600-remote-code-execution

CVE-2018-7600-Remote-Code-Execution

Этот репозиторий содержит полностью оригинальный и самостоятельно разработанный Proof-of-Concept (PoC) для CVE-2018-7600, также известной как Drupalgeddon 2 — критической уязвимости удалённого выполнения кода, затрагивающей ядро Drupal версий 7 и 8.

Репозиторий
1 год назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Drupalgeddon2 Python Exploit (CVE-2018-7600)

Этот репозиторий содержит Python-скрипт, являющийся proof-of-concept эксплойтом для критической уязвимости удалённого выполнения кода в Drupal, известной как Drupalgeddon2 (CVE-2018-7600). Скрипт предназначен исключительно для образовательных целей и для использования специалистами по безопасности в рамках авторизованного тестирования на проникновение.

📜 Дисклеймер

Этот инструмент предназначен только для законных и этических целей. Использование данного скрипта на любой системе без явного разрешения владельца является незаконным. Автор и соавторы не несут ответственности за любое неправомерное использование или ущерб, причинённый данным скриптом. Используйте на свой страх и риск.

Детали уязвимости

  • CVE ID: CVE-2018-7600
  • Описание: Версии Drupal до 7.58, 8.3.9, 8.4.6 и 8.5.1 содержат уязвимость удалённого выполнения кода, вызванную недостаточной санитизацией значений массивов в AJAX-запросах Form API (FAPI). Это позволяет неаутентифицированному злоумышленнику выполнить произвольный код на целевом сервере.
  • Затронутые версии:
    • Drupal Core 7.x до версии 7.58
    • Drupal Core 8.3.x до версии 8.3.9
    • Drupal Core 8.4.x до версии 8.4.6
    • Drupal Core 8.5.x до версии 8.5.1

✨ Возможности

  • Одиночная или множественная цель: Сканирование одного URL-адреса или загрузка списка URL-адресов из файла.
  • Выполнение произвольной команды: Задание команды, которая будет выполнена на целевой системе.
  • Многопоточность: Запуск сканирования нескольких целей одновременно для ускорения оценки.
  • Проверка уязвимости: Выполняет базовую проверку, чтобы определить, работает ли на цели Drupal, перед попыткой эксплуатации.
  • Журналирование вывода: Сохранение результатов сканирования в файл журнала.
  • Цветной CLI: Чистый, цветной вывод для лучшей читаемости.
  • ⚙️ Требования

    • Python 3.x
    • библиотека requests
    • библиотека colorama

    🚀 Установка

    1. Клонируйте репозиторий:
      root@kitploit:~
      git clone <repository-url>
      cd <repository-directory>
      
    2. Установите необходимые Python-пакеты:
      root@kitploit:~
      pip install -r requirements.txt
      
      (Либо установите их вручную):
      root@kitploit:~
      pip install requests colorama
      

    Использование

    Скрипт имеет несколько аргументов командной строки для настройки его выполнения.

    Базовые примеры

    1. Эксплуатация одной цели с командой по умолчанию (whoami):

      root@kitploit:~
      python3 drupalgeddon2.py -t http://example.com
      
    2. Эксплуатация одной цели с произвольной командой (например, ls -la):

      root@kitploit:~
      python3 drupalgeddon2.py -t http://vulnerable-drupal.site -c "ls -la"
      
    3. Сканирование списка целей из файла: Создайте файл с именем targets.txt, содержащий по одному URL-адресу в строке:

      root@kitploit:~
      http://site1.com
      https://site2.org
      http://site3.net
      

      Затем запустите скрипт:

      root@kitploit:~
      python3 drupalgeddon2.py -l targets.txt
      

    Расширенное использование

    1. Сканирование списка с произвольной командой и увеличенным числом потоков:

      root@kitploit:~
      python3 drupalgeddon2.py -l targets.txt -c "uname -a" -T 10
      
    2. Сохранение вывода в файл журнала:

      root@kitploit:~
      python3 drupalgeddon2.py -l targets.txt -o scan_results.log
      

    Полный список аргументов

    АргументКороткийОписаниеПо умолчанию
    --target-tОдиночный целевой URL-адрес.-
    --list-lПуть к файлу, содержащему список целевых URL-адресов.-
    --command-cКоманда для выполнения на цели.whoami
    --threads-TКоличество одновременных потоков.5
    --output-oФайл для записи журнала вывода.-
    --timeoutТайм-аут запроса в секундах.15
    Скачать инструмент