Drupal-Exploit-Lab
Демонстрация эксплуатации Drupal 7.57 (CVE-2018-7600) с WAF (Web Application Firewall) и без него
Описание
Проект показывает, как выглядит эксплуатация Drupal 7.57 в двух разных сценариях:
- Незащищённый сервер → успешная эксплуатация с помощью Metasploit и получение оболочки Meterpreter.
- Защищённый сервер → та же уязвимая версия, но с применённой защитой (ModSecurity + OWASP CRS) → эксплуатация не удаётся.
Технологии и инструменты
- Операционные системы: Ubuntu Server 16.04 (незащищённый), Ubuntu Server 22.04 (защищённый), Kali Linux
- Веб-сервер: Apache2
- База данных: MySQL / MariaDB
- PHP: PHP 7.0 и PHP 7.4 (в зависимости от сценария)
- Drupal: версия 7.57
- Средства безопасности: ModSecurity
- Атака: Metasploit Framework (модуль drupalgeddon2)
Авторы
- Сара Добревска
- Теа Целикик
Примечание: Все действия выполнялись в контролируемой лабораторной среде.
Запрещается использовать эти команды за пределами изолированных тестовых сред.