## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-DEVDUNGEON-CVE-2019-6340-DRUPAL-8.6.9-REST-AUTH-BYPASS
# CVE-2019-6340 / SA-CORE-2019-003
Включены три скрипта для демонстрации уязвимости Drupal 8.6.9 к CVE-2019-6340:
* create_node_via_rest.py - Пример обычного создания узла с аутентификацией через REST API
* does_not_correspond.py - Доказательство того, что запрос обрабатывается даже без аутентификации
* exploit.py - Эксплуатация десериализации и выполнение удаленной команды
Скачайте Drupal 8.6.9 с https://www.drupal.org/project/drupal/releases/8.6.9 Выполните чистую установку и включите четыре модуля "Web Services".
Я не проводил все исследование самостоятельно, при написании этих скриптов я использовал несколько источников:
* https://www.ambionics.io/blog/drupal8-rce
* https://github.com/g0rx/Drupal-SA-CORE-2019-003/blob/master/cve-2019-6340.py
* https://www.drupal.org/sa-core-2019-003
* Ronald Eddings - https://secdevops.ai/