Sploitus

Exploit for CVE-2019-6340-Drupal-8.6.9-REST-Auth-Bypass

kitploit · 2026-08-25

Exploit Code

MARKDOWN19 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-DEVDUNGEON-CVE-2019-6340-DRUPAL-8.6.9-REST-AUTH-BYPASS
# CVE-2019-6340 / SA-CORE-2019-003

Включены три скрипта для демонстрации уязвимости Drupal 8.6.9 к CVE-2019-6340:

  * create_node_via_rest.py - Пример обычного создания узла с аутентификацией через REST API
  * does_not_correspond.py - Доказательство того, что запрос обрабатывается даже без аутентификации
  * exploit.py - Эксплуатация десериализации и выполнение удаленной команды



Скачайте Drupal 8.6.9 с https://www.drupal.org/project/drupal/releases/8.6.9 Выполните чистую установку и включите четыре модуля "Web Services".

Я не проводил все исследование самостоятельно, при написании этих скриптов я использовал несколько источников:

  * https://www.ambionics.io/blog/drupal8-rce
  * https://github.com/g0rx/Drupal-SA-CORE-2019-003/blob/master/cve-2019-6340.py
  * https://www.drupal.org/sa-core-2019-003
  * Ronald Eddings - https://secdevops.ai/