Drupal
Last updated
Last updated
Jifunze & fanya mazoezi ya AWS Hacking:HackTricks Training AWS Red Team Expert (ARTE) Jifunze & fanya mazoezi ya GCP Hacking: HackTricks Training GCP Red Team Expert (GRTE)
Angalia meta
Node: Drupal inaweka maudhui yake kwa kutumia nodes. Node inaweza kushikilia chochote kama vile chapisho la blogu, kura, makala, n.k. URI za ukurasa mara nyingi zinafanywa kwa mfumo wa /node/<nodeid>
.
Angalia /CHANGELOG.txt
Mifumo mipya ya Drupal kwa default inazuia ufikiaji wa faili za CHANGELOG.txt
na README.txt
.
Drupal inasaidia aina tatu za watumiaji kwa default:
Msimamizi
: Mtumiaji huyu ana udhibiti kamili juu ya tovuti ya Drupal.
Mtumiaji Aliyeidhinishwa
: Watumiaji hawa wanaweza kuingia kwenye tovuti na kufanya operesheni kama kuongeza na kuhariri makala kulingana na ruhusa zao.
Asiyefahamika
: Wageni wote wa tovuti wanapewa jina la asiyefahamika. Kwa default, watumiaji hawa wanaruhusiwa kusoma tu machapisho.
Ili kuainisha watumiaji unaweza:
Pata idadi ya watumiaji: Fikia tu /user/1
, /user/2
, /user/3
... hadi itakaporudisha kosa linaloashiria kuwa mtumiaji hayupo.
Usajili: Fikia /user/register
na jaribu kuunda jina la mtumiaji na ikiwa jina tayari limetumika litajulikana katika kosa kutoka kwa seva.
Rekebisha nenosiri: Jaribu kurekebisha nenosiri la mtumiaji na ikiwa mtumiaji hayupo itajulikana wazi katika ujumbe wa kosa.
Pata tu kurasa mpya kwa kutazama /node/FUZZ
ambapo FUZZ
ni nambari (kutoka 1 hadi 1000 kwa mfano).
Ikiwa una ufikiaji wa console ya wavuti ya Drupal angalia chaguzi hizi kupata RCE:
Drupal RCEDrupalwned: Skripti ya Ukatili wa Drupal ambayo inaweza kuinua XSS hadi RCE au Uthibitisho Mwingine wa Kihatarishi. Kwa maelezo zaidi angalia hii chapisho. Inatoa msaada kwa Matoleo ya Drupal 7.X.X, 8.X.X, 9.X.X na 10.X.X, na inaruhusu:
Kuongeza Haki: Inaunda mtumiaji wa kiutawala katika Drupal.
(RCE) Pakia Kiolezo: Pakia violezo vya kawaida vilivyokuwa na backdoor kwa Drupal.
Jifunze na fanya mazoezi ya AWS Hacking:HackTricks Training AWS Red Team Expert (ARTE) Jifunze na fanya mazoezi ya GCP Hacking: HackTricks Training GCP Red Team Expert (GRTE)