Sploitus

Exploit for drupalgeddon2

kitploit · 2026-08-25

Exploit Code

MARKDOWN39 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-JIROJO2-DRUPALGEDDON2
# Drupalgeddon 2

Модуль эксплойта MSF для Drupalgeddon 2 (CVE-2018-7600 / SA-CORE-2018-002)

Drupal версий до 7.58, 8.x до 8.3.9, 8.4.x до 8.4.6 и 8.5.x до 8.5.1 позволяет удалённым злоумышленникам выполнять произвольный код из-за проблемы, затрагивающей несколько подсистем при конфигурациях по умолчанию или с распространёнными модулями.

Модуль может загружать полезные нагрузки (payloads) PHP-архитектуры msf с использованием кодировщика php/base64.

Результирующий RCE на Drupal выглядит следующим образом:

root@kitploit:~
    
    
    php -r 'eval(base64_decode(#{PAYLOAD}));'
    

Разработано в ходе Madrid Hack&Beers.

## Отказ от ответственности

Данный модуль предоставляется исключительно для академических целей и профессионального использования в тестировании на проникновение.

## Ссылки

  * dreadlocked/Drupalgeddon2 — эксплойт, портированный на Ruby, и исследование эксплуатации

  * a2u/CVE-2018-7600 — исходный PoC эксплойта

  * Исследование Checkpoint — авторы: Eyal Shalev, Rotem Reiss и Eran Vaknin




## Лицензия MIT

Copyright (c) 2018 José Ignacio Rojo

Настоящим предоставляется бесплатное разрешение любому лицу, получившему копию данного программного обеспечения и сопутствующей документации (далее — «Программное обеспечение»), без ограничений использовать Программное обеспечение, включая, без ограничений, права использовать, копировать, изменять, объединять, публиковать, распространять, сублицензировать и/или продавать копии Программного обеспечения, а также разрешать лицам, которым предоставляется данное Программное обеспечение, делать это, при соблюдении следующих условий: