针对 CVE-2014-3704 的重新编写的 POC,是我在 HackTheBox 上 CPTS 训练的一部分。 https://nvd.nist.gov/vuln/detail/CVE-2014-3704
CVE-2014-3704 被称为 Drupalgeddon,影响版本 7.0 到 7.31,并在 7.32 版本中修复。这是一个预认证的 SQL 注入漏洞,可用于上传恶意表单或创建新的管理员用户。
这里只做了微小的改动,使脚本兼容 Python3,并修改了一些 print 语句的格式。
######################################################################################
Drupal 7.x SQL 注入 SA-CORE-2014-005 https://www.drupal.org/SA-CORE-2014-005 受 yukyuk 的 P.o.C 启发 (https://www.reddit.com/user/fyukyuk)
在 Drupal 7.31 和 BackBox 3.x 上测试过
此材料仅供教育用途,作者对任何对您机器造成的损害或因其他创造性应用此材料而造成的损害不承担任何责任。 如果您不同意上述声明,请在此停止。 ######################################################################################