Drupal-Exploit-Lab
演示在存在漏洞的Drupal 7.57(CVE-2018-7600)上,有无WAF(Web应用防火墙)情况下的利用过程
描述
本项目展示了在两种不同场景下对Drupal 7.57进行利用的方式:
- 未受保护的服务器 → 通过Metasploit成功利用并获取Meterpreter shell。
- 受保护的服务器 → 相同存在漏洞的版本,但应用了保护措施(ModSecurity + OWASP CRS)→ 利用失败。
技术与工具
- 操作系统: Ubuntu Server 16.04(未受保护)、Ubuntu Server 22.04(受保护)、Kali Linux
- Web服务器: Apache2
- 数据库: MySQL / MariaDB
- PHP: PHP 7.0 和 PHP 7.4(根据不同场景)
- Drupal: 版本 7.57
- 安全工具: ModSecurity
- 攻击工具: Metasploit Framework(drupalgeddon2模块)
作者
- Sara Dobrevska
- Tеа Celikiк
注意: 所有操作均在受控的实验环境中执行。
禁止在隔离的测试环境之外使用这些命令。