Skip to content
drupalgeddon2 exploit

drupalgeddon2 exploit

Sploitus September 8, 2026

Drupal версий до 7.58, 8.x до 8.3.9, 8.4.x до 8.4.6 и 8.5.x до 8.5.1 позволяет удалённым злоумышленникам выполнять произвольный код из-за проблемы, затрагивающей несколько подсистем при конфигурациях по умолчанию или с распространёнными модулями.

Модуль может загружать полезные нагрузки (payloads) PHP-архитектуры msf с использованием кодировщика php/base64.

Результирующий RCE на Drupal выглядит следующим образом:

php -r 'eval(base64_decode(#{PAYLOAD}));'

Данный модуль предоставляется исключительно для академических целей и профессионального использования в тестировании на проникновение.

* dreadlocked/Drupalgeddon2 — эксплойт, портированный на Ruby, и исследование эксплуатации

* a2u/CVE-2018-7600 — исходный PoC эксплойта

* Исследование Checkpoint — авторы: Eyal Shalev, Rotem Reiss и Eran Vaknin

Настоящим предоставляется бесплатное разрешение любому лицу, получившему копию данного программного обеспечения и сопутствующей документации (далее — «Программное обеспечение»), без ограничений использовать Программное обеспечение, включая, без ограничений, права использовать, копировать, изменять, объединять, публиковать, распространять, сублицензировать и/или продавать копии Программного обеспечения, а также разрешать лицам, которым предоставляется данное Программное обеспечение, делать это, при соблюдении следующих условий:

Extracted Entities

Attack Types (1)

CVEs (1)

MITRE ATT&CK (1)

Tools (1)