دروپال من · تحلیل آسیب‌پذیری سطح ریسک: بسیار بحرانی · CVE-2018-7600
CVE-2018-7600

تحلیل آسیب‌پذیری اجرای کد از راه دور CVE-2018-7600 در دروپال با Metasploit

👤 نویسنده: reza 📅 ⏱ زمان مطالعه: 14 دقیقه 🗂 نسخه‌های تحت‌تأثیر: Drupal 7 / 8.3 / 8.4 / 8.5
24/25
امتیاز ریسک
بسیار بحرانی
دروپال با Metasploit

CVE-2018-7600 یکی از خطرناک‌ترین آسیب‌پذیری‌های کشف‌شده در هسته دروپال است. این نقص امنیتی که با نام Drupalgeddon 2 شناخته می‌شود، در شرایط خاص امکان اجرای کد از راه دور و تصاحب سامانه را فراهم می‌کند. در این مقاله، علت فنی، پیامدها، نتایج یک آزمایش کنترل‌شده و راهکارهای پیشگیری از این تهدید بررسی شده است.

تحلیل آسیب‌پذیری اجرای کد از راه دور CVE-2018-7600 در دروپال با Metasploit

آسیب‌پذیری CVE-2018-7600 در دروپال که بیشتر با نام Drupalgeddon 2 شناخته می‌شود، یکی از جدی‌ترین نقص‌های امنیتی هسته Drupal است. این آسیب‌پذیری می‌تواند در نسخه‌های قدیمی و به‌روزرسانی‌نشده دروپال، امکان اجرای کد از راه دور یا Remote Code Execution را برای مهاجم فراهم کند.

در صورت بهره‌برداری موفق، مهاجم ممکن است بدون ورود به حساب کاربری، کد دلخواه خود را با سطح دسترسی وب‌سرور اجرا کند. چنین دسترسی‌ای می‌تواند امنیت فایل‌ها، پایگاه داده، اطلاعات کاربران و حتی دسترس‌پذیری کامل وب‌سایت را تهدید کند.

اطلاعیه رسمی Drupal این نقص را یک آسیب‌پذیری اجرای کد از راه دور با درجه خطر «بسیار بحرانی» معرفی کرده است. این آسیب‌پذیری می‌توانست چند بخش از هسته دروپال را تحت‌تأثیر قرار دهد و در نهایت باعث تصاحب کامل وب‌سایت شود.

هشدار حقوقی و اخلاقی: مطالب این مقاله فقط با هدف آموزش امنیت، تحلیل آسیب‌پذیری و آزمایش در محیط کنترل‌شده منتشر شده‌اند. هرگونه آزمایش امنیتی باید فقط روی سامانه‌ای انجام شود که مالک آن هستید یا برای ارزیابی آن مجوز رسمی و کتبی دارید.

در این مقاله چه می‌خوانید؟

در ادامه، موضوعات زیر بررسی می‌شوند:

  • Drupalgeddon 2 چیست؟
  • اجرای کد از راه دور یا RCE چه مفهومی دارد؟
  • کدام نسخه‌های دروپال تحت‌تأثیر قرار گرفتند؟
  • علت فنی CVE-2018-7600 چیست؟
  • Metasploit چه نقشی در آزمایش این آسیب‌پذیری دارد؟
  • پیامدهای این نقص برای امنیت اطلاعات چیست؟
  • چگونه می‌توان از وب‌سایت‌های دروپالی محافظت کرد؟

Drupalgeddon 2 چیست؟

Drupalgeddon 2 نامی است که برای آسیب‌پذیری CVE-2018-7600 انتخاب شده است. این نقص امنیتی در تاریخ ۲۸ مارس ۲۰۱۸ با شناسه امنیتی SA-CORE-2018-002 منتشر شد.

بر اساس اطلاعات ثبت‌شده در پایگاه ملی آسیب‌پذیری‌های آمریکا، نسخه‌های زیر در زمان انتشار وصله تحت‌تأثیر قرار داشتند:

  • Drupal 7 پیش از نسخه 7.58
  • Drupal 8.3 پیش از نسخه 8.3.9
  • Drupal 8.4 پیش از نسخه 8.4.6
  • Drupal 8.5 پیش از نسخه 8.5.1

این نسخه‌ها به‌دلیل نقصی که چند زیرسامانه هسته دروپال را درگیر می‌کرد، امکان اجرای کد دلخواه از راه دور را فراهم می‌کردند.

نسخه 7.58 فقط نسخه‌ای تاریخی است که در سال ۲۰۱۸ این نقص مشخص را برطرف کرد و نباید آن را نسخه‌ای مناسب برای استفاده امروزی در نظر گرفت. پشتیبانی رسمی Drupal 7 در تاریخ ۵ ژانویه ۲۰۲۵ پایان یافته است و این شاخه دیگر به‌روزرسانی امنیتی رسمی دریافت نمی‌کند. بنابراین، مدیران وب‌سایت‌های باقی‌مانده روی Drupal 7 باید برای انتقال به یک نسخه پشتیبانی‌شده برنامه‌ریزی کنند.

اجرای کد از راه دور یا RCE چیست؟

اجرای کد از راه دور یا Remote Code Execution نوعی آسیب‌پذیری امنیتی است که به مهاجم اجازه می‌دهد از طریق شبکه، دستور یا کد دلخواه خود را روی سرور هدف اجرا کند.

در یک حمله موفق RCE، مهاجم ممکن است بتواند:

  • فایل‌های حساس را مشاهده کند؛
  • اطلاعات پیکربندی را تغییر دهد؛
  • به پایگاه داده دسترسی پیدا کند؛
  • داده‌های کاربران را سرقت کند؛
  • فایل‌های مخرب روی سرور قرار دهد؛
  • ظاهر و محتوای وب‌سایت را تغییر دهد؛
  • سرویس را از دسترس خارج کند.

شدت خطر به سطح دسترسی فرایند وب‌سرور و پیکربندی سیستم‌عامل بستگی دارد. اجرای وب‌سرور با دسترسی محدود می‌تواند بخشی از خسارت را کاهش دهد، اما جایگزین نصب وصله و به‌روزرسانی نرم‌افزار نیست.

علت فنی آسیب‌پذیری CVE-2018-7600

ریشه Drupalgeddon 2 به پردازش ناامن ورودی‌ها در چند زیرسامانه دروپال مربوط بود. یکی از بخش‌های مهم درگیر، سازوکار فرم‌ها و آرایه‌های قابل‌نمایش در دروپال بود.

دروپال برای ایجاد فرم‌ها و اجزای پویا از ساختارهایی استفاده می‌کند که بعضی ویژگی‌های آن‌ها می‌توانند عملیات مشخصی را در زمان پردازش محتوا اجرا کنند. در نسخه‌های آسیب‌پذیر، کنترل و پاک‌سازی بعضی ورودی‌های کاربر به‌اندازه کافی سخت‌گیرانه نبود.

در نتیجه، ورودی دستکاری‌شده می‌توانست به‌عنوان یک ویژگی اجرایی تفسیر شود و باعث اجرای عملیات ناخواسته روی سرور شود. ماژول Drupalgeddon 2 در Metasploit نیز این مسئله را به‌عنوان تزریق ویژگی در Forms API معرفی می‌کند.

به زبان ساده، مشکل زمانی رخ می‌داد که سیستم بخشی از داده ورودی کاربر را به‌جای «داده معمولی»، مانند یک دستور قابل‌اجرا پردازش می‌کرد.

نقش Metasploit در تحلیل Drupalgeddon 2

Metasploit Framework یک چارچوب شناخته‌شده برای ارزیابی امنیت و تست نفوذ است. این ابزار مجموعه‌ای از ماژول‌ها را برای شناسایی و بررسی آسیب‌پذیری‌های مختلف ارائه می‌کند.

برای CVE-2018-7600 نیز یک ماژول آزمایش امنیتی در Metasploit وجود دارد که به متخصصان اجازه می‌دهد در یک محیط آزمایشگاهی و دارای مجوز، بررسی کنند که آیا نسخه قدیمی دروپال در برابر این نقص آسیب‌پذیر است یا خیر.

طبق مستندات Rapid7، این ماژول برای سامانه‌های مبتنی بر PHP، Linux و Unix طراحی شده است. به همین دلیل، استفاده از محموله‌های مخصوص ویندوز برای یک هدف لینوکسی یا کانتینر لینوکسی انتخاب فنی مناسبی نیست.

در این مقاله، جزئیات اجرایی و فرمان‌های عملیاتی بهره‌برداری ارائه نمی‌شوند. برای ارزیابی امنیتی واقعی باید از مستندات رسمی، محیط ایزوله و مجوز کتبی مالک سامانه استفاده شود.

معماری محیط آزمایش

برای تحلیل کنترل‌شده آسیب‌پذیری، می‌توان یک آزمایشگاه محلی و جدا از اینترنت ایجاد کرد. ساختار آزمایش مورد بررسی از سه بخش اصلی تشکیل شده بود:

۱. سیستم میزبان

یک رایانه دارای Windows 11 به‌عنوان سیستم اصلی برای اجرای ابزارهای مجازی‌سازی، WSL و کانتینرها استفاده شد.

۲. محیط ارزیابی امنیت

Kali Linux در بستر WSL 2 به‌عنوان محیط تحلیل و اجرای ابزارهای امنیتی در نظر گرفته شد. Metasploit Framework نیز در همین محیط اجرا شد.

۳. سامانه هدف آزمایشگاهی

یک کانتینر Docker شامل نسخه قدیمی و آسیب‌پذیر Drupal 7.54 به‌عنوان هدف آزمایش استفاده شد. وب‌سرور، PHP و پایگاه داده نیز در شبکه محلی و ایزوله قرار گرفتند.

استفاده از شبکه جداشده مانع از آن می‌شود که آزمایش به سامانه‌های واقعی یا اینترنت عمومی آسیب برساند.

روش کلی ارزیابی آسیب‌پذیری

فرایند پژوهش با رویکرد آزمایشی ـ توصیفی انجام شد و شامل مراحل کلی زیر بود:

  1. راه‌اندازی نسخه آسیب‌پذیر دروپال در محیط کنترل‌شده؛
  2. بررسی نسخه و پیکربندی سامانه هدف؛
  3. انتخاب ابزار ارزیابی سازگار با CVE-2018-7600؛
  4. انجام آزمایش فقط در شبکه محلی و دارای مجوز؛
  5. بررسی سطح دسترسی به‌دست‌آمده؛
  6. تحلیل پیامدهای امنیتی؛
  7. مستندسازی راهکارهای پیشگیری و کاهش خطر.

هدف این آزمایش، اثبات وجود آسیب‌پذیری و بررسی اثر آن بود؛ نه ایجاد دسترسی پایدار یا آسیب‌رساندن به سامانه.

نتایج آزمایش کنترل‌شده

نتایج آزمایش نشان داد که نسخه قدیمی Drupal 7.54 در برابر CVE-2018-7600 آسیب‌پذیر است. در محیط آزمایشگاهی، اجرای موفق تست باعث ایجاد یک نشست از راه دور با سطح دسترسی فرایند وب‌سرور شد.

به‌دست‌آوردن چنین نشستی به این معناست که مهاجم می‌تواند در محدوده مجوزهای وب‌سرور، بخش‌هایی از سیستم را مشاهده یا تغییر دهد.

شناسایی اطلاعات سیستم

پس از ایجاد نشست آزمایشگاهی، اطلاعاتی مانند موارد زیر قابل مشاهده بود:

  • نوع سیستم‌عامل؛
  • معماری پردازنده؛
  • نسخه هسته سیستم‌عامل؛
  • نام میزبان؛
  • نام کاربر اجراکننده وب‌سرور؛
  • مسیر فعلی برنامه.

این اطلاعات به مهاجم کمک می‌کنند ساختار سامانه و سطح دسترسی موجود را بهتر شناسایی کند.

دسترسی به ساختار فایل‌های دروپال

در صورت تنظیم نادرست مجوزها، مهاجم ممکن است به پوشه‌های اصلی دروپال دسترسی پیدا کند؛ از جمله:

  • پوشه ماژول‌ها؛
  • پوشه قالب‌ها؛
  • پوشه فایل‌های بارگذاری‌شده؛
  • فایل‌های تنظیمات؛
  • فایل‌های پشتیبان باقی‌مانده روی سرور.

قرارگرفتن فایل‌های پشتیبان یا تنظیمات در مسیرهای قابل‌دسترسی می‌تواند شدت حمله را افزایش دهد.

افشای فایل تنظیمات

یکی از مهم‌ترین خطرها، دسترسی احتمالی به فایل تنظیمات دروپال است. این فایل می‌تواند شامل اطلاعات اتصال به پایگاه داده، نام پایگاه داده و سایر داده‌های حساس باشد.

افشای این اطلاعات ممکن است به مهاجم اجازه دهد دامنه حمله را از وب‌سرور به پایگاه داده گسترش دهد. به همین دلیل، محدودکردن مجوز خواندن فایل تنظیمات و جداسازی دسترسی‌های پایگاه داده اهمیت زیادی دارد.

خطر تغییر یا بارگذاری فایل

چنانچه کاربر وب‌سرور مجوز نوشتن گسترده داشته باشد، مهاجم ممکن است بتواند فایل‌های وب‌سایت را تغییر دهد یا فایل جدیدی در مسیرهای قابل‌دسترسی قرار دهد.

این وضعیت می‌تواند به پیامدهایی مانند موارد زیر منجر شود:

  • تغییر ظاهر سایت؛
  • تزریق محتوای جعلی؛
  • انتشار بدافزار؛
  • ایجاد صفحات فیشینگ؛
  • باقی‌ماندن دسترسی غیرمجاز؛
  • تغییر فایل‌های اصلی برنامه.

به همین دلیل، وب‌سرور نباید روی تمام پوشه‌های هسته و قالب‌ها مجوز نوشتن داشته باشد.

اثر CVE-2018-7600 بر مثلث CIA

مثلث CIA از سه اصل محرمانگی، یکپارچگی و دسترس‌پذیری تشکیل شده است. یک آسیب‌پذیری RCE مانند Drupalgeddon 2 می‌تواند هر سه اصل را هم‌زمان تهدید کند.

نقض محرمانگی

محرمانگی یعنی اطلاعات فقط در اختیار کاربران مجاز قرار بگیرند. در صورت بهره‌برداری موفق، موارد زیر ممکن است افشا شوند:

  • اطلاعات حساب کاربران؛
  • داده‌های شخصی؛
  • اطلاعات اتصال به پایگاه داده؛
  • فایل‌های پیکربندی؛
  • اسناد سازمانی؛
  • نسخه‌های پشتیبان؛
  • اطلاعات تراکنش‌ها.

نقض یکپارچگی

یکپارچگی یعنی اطلاعات و فایل‌ها بدون مجوز تغییر نکنند. مهاجم ممکن است بتواند:

  • محتوای وب‌سایت را تغییر دهد؛
  • فایل‌های برنامه را دستکاری کند؛
  • اطلاعات پایگاه داده را تغییر دهد؛
  • سطح دسترسی کاربران را عوض کند؛
  • حساب غیرمجاز ایجاد کند؛
  • کدهای مخرب را به برنامه اضافه کند.

نقض دسترس‌پذیری

دسترس‌پذیری یعنی سرویس در زمان موردنیاز کاربران قابل استفاده باشد. حمله می‌تواند باعث موارد زیر شود:

  • توقف وب‌سرور؛
  • حذف فایل‌های حیاتی؛
  • مصرف بیش از اندازه منابع؛
  • خرابی پایگاه داده؛
  • از دسترس خارج‌شدن سایت؛
  • رمزگذاری یا تخریب اطلاعات.

ریسک اعلام‌شده برای SA-CORE-2018-002 برابر با ۲۴ از ۲۵ و در سطح «بسیار بحرانی» بوده است. همچنین این CVE در فهرست آسیب‌پذیری‌های شناخته‌شده و مورد بهره‌برداری قرار گرفته است.

پیامدهای Drupalgeddon 2 برای کسب‌وکارها

موفقیت یک حمله RCE فقط یک مشکل فنی نیست و می‌تواند تمام بخش‌های سازمان را تحت‌تأثیر قرار دهد.

خسارت عملیاتی

از دسترس خارج‌شدن وب‌سایت یا سامانه‌های وابسته می‌تواند فعالیت عادی سازمان را متوقف کرده و بهره‌وری کارکنان را کاهش دهد.

افشای اطلاعات

اطلاعات کاربران، اسناد داخلی، داده‌های مالی و اطلاعات راهبردی سازمان ممکن است سرقت یا منتشر شوند.

هزینه‌های مالی

سازمان ممکن است با هزینه‌های زیر روبه‌رو شود:

  • بررسی فنی و جرم‌یابی دیجیتال؛
  • بازیابی سرورها و اطلاعات؛
  • خرید تجهیزات یا خدمات امنیتی؛
  • جبران خسارت کاربران؛
  • توقف فروش و خدمات آنلاین؛
  • جریمه‌های احتمالی مرتبط با حفاظت از داده.

آسیب به اعتبار سازمان

اعلام عمومی نفوذ به وب‌سایت می‌تواند اعتماد مشتریان، همکاران و سرمایه‌گذاران را کاهش دهد. بازیابی اعتبار ازدست‌رفته گاهی بسیار پرهزینه‌تر از اصلاح فنی سامانه است.

چگونه CVE-2018-7600 را شناسایی کنیم؟

مدیران سامانه ابتدا باید نسخه Drupal Core را بررسی کنند. مشاهده نسخه‌های قدیمی به‌تنهایی اثبات نمی‌کند که سامانه هک شده است، اما نشان‌دهنده نیاز فوری به ارزیابی امنیتی است.

بررسی‌های دفاعی پیشنهادی عبارت‌اند از:

  • شناسایی نسخه هسته Drupal؛
  • بررسی افزونه‌ها و قالب‌های قدیمی؛
  • کنترل تاریخچه ورود مدیران؛
  • بررسی حساب‌های کاربری ناشناس؛
  • کنترل تغییرات غیرمنتظره فایل‌ها؛
  • جست‌وجوی فایل‌های جدید در پوشه بارگذاری؛
  • بررسی گزارش‌های وب‌سرور؛
  • بررسی ارتباطات خروجی غیرعادی؛
  • مقایسه فایل‌های هسته با نسخه اصلی؛
  • اجرای اسکن آسیب‌پذیری مجاز.

وجود Drupal 7 روی یک سامانه فعال، به‌دلیل پایان پشتیبانی رسمی این شاخه، باید به‌عنوان یک خطر جدی در نظر گرفته شود.

راهکارهای جلوگیری از Drupalgeddon 2

به‌روزرسانی یا مهاجرت به نسخه پشتیبانی‌شده

مهم‌ترین اقدام، استفاده از نسخه‌ای است که همچنان پشتیبانی امنیتی دریافت می‌کند. مدیران سایت‌های Drupal 7 باید به‌جای اکتفا به نصب وصله‌های قدیمی، برنامه مشخصی برای مهاجرت داشته باشند.

استفاده از دیوار آتش برنامه وب

دیوار آتش برنامه وب یا WAF می‌تواند برخی درخواست‌های مخرب و الگوهای شناخته‌شده حمله را مسدود کند.

با این حال، WAF نباید جایگزین به‌روزرسانی هسته شود. این ابزار فقط یک لایه دفاعی تکمیلی است و ممکن است در برابر روش‌های جدید یا تغییرشکل‌یافته حمله کافی نباشد.

اجرای اصل کمترین سطح دسترسی

فرایند وب‌سرور باید فقط به فایل‌ها و پوشه‌هایی دسترسی داشته باشد که برای عملکرد عادی سایت ضروری هستند.

پیشنهاد می‌شود:

  • وب‌سرور با حساب مدیر یا root اجرا نشود؛
  • مجوز نوشتن روی فایل‌های هسته حذف شود؛
  • دسترسی نوشتن فقط به پوشه‌های ضروری محدود شود؛
  • حساب پایگاه داده فقط به پایگاه موردنیاز دسترسی داشته باشد؛
  • اطلاعات حساس از مسیرهای عمومی وب جدا شوند.

محافظت از فایل تنظیمات

فایل تنظیمات Drupal باید فقط برای کاربران و فرایندهای ضروری قابل خواندن باشد. اطلاعات پایگاه داده نیز نباید در گزارش‌ها، نسخه‌های پشتیبان عمومی یا مخزن کد منتشر شوند.

در صورت احتمال نفوذ، تغییر رمزهای پایگاه داده و سایر کلیدهای امنیتی ضروری است.

پایش گزارش‌های امنیتی

گزارش‌های وب‌سرور، پایگاه داده و سیستم‌عامل باید به‌صورت منظم بررسی شوند.

موارد مهم برای پایش عبارت‌اند از:

  • درخواست‌های POST غیرعادی؛
  • افزایش ناگهانی خطاهای وب‌سرور؛
  • ایجاد فایل در مسیرهای غیرمنتظره؛
  • تغییر فایل‌های اصلی Drupal؛
  • حساب‌های مدیریتی جدید؛
  • ارتباط خروجی ناشناس از وب‌سرور؛
  • فعالیت خارج از ساعت معمول سازمان.

استفاده از سامانه مدیریت رویداد و اطلاعات امنیتی یا SIEM می‌تواند جمع‌آوری و تحلیل مرکزی این گزارش‌ها را آسان‌تر کند.

تهیه نسخه پشتیبان ایمن

نسخه‌های پشتیبان باید:

  • به‌صورت منظم تهیه شوند؛
  • رمزگذاری شوند؛
  • خارج از سرور اصلی نگهداری شوند؛
  • فقط برای کاربران مجاز قابل دسترسی باشند؛
  • به‌صورت دوره‌ای آزمایش بازیابی شوند.

نسخه پشتیبانی که امکان بازیابی آن بررسی نشده باشد، در زمان حادثه قابل‌اعتماد نیست.

ارزیابی امنیتی دوره‌ای

سازمان باید اسکن آسیب‌پذیری و تست نفوذ مجاز را به‌صورت دوره‌ای انجام دهد. همچنین نسخه هسته، افزونه‌ها، قالب‌ها و کتابخانه‌های جانبی باید در یک فهرست دارایی ثبت شوند.

این فهرست کمک می‌کند پس از انتشار یک آسیب‌پذیری جدید، سامانه‌های تحت‌تأثیر سریع‌تر شناسایی شوند.

تدوین برنامه واکنش به حادثه

برنامه واکنش به حادثه باید پیش از وقوع حمله آماده شود و شامل موارد زیر باشد:

  • مشخص‌کردن مسئول هر اقدام؛
  • روش قطع دسترسی مهاجم؛
  • حفظ شواهد دیجیتال؛
  • بررسی دامنه نفوذ؛
  • تغییر اطلاعات ورود؛
  • بازیابی سامانه؛
  • اطلاع‌رسانی داخلی و خارجی؛
  • مستندسازی درس‌های آموخته‌شده.

اقدامات ضروری در صورت احتمال نفوذ

چنانچه احتمال می‌دهید وب‌سایت دروپالی شما از طریق CVE-2018-7600 یا آسیب‌پذیری مشابهی نفوذ شده است، تنها به به‌روزرسانی هسته اکتفا نکنید. نصب وصله، دسترسی قبلی مهاجم یا فایل‌های ایجادشده را حذف نمی‌کند.

اقدامات دفاعی مناسب شامل موارد زیر است:

  1. جداکردن سامانه مشکوک از شبکه؛
  2. تهیه نسخه جرم‌یابی از سیستم؛
  3. حفظ گزارش‌ها و شواهد؛
  4. بررسی تغییرات فایل‌ها و پایگاه داده؛
  5. تغییر تمام رمزهای عبور و کلیدهای دسترسی؛
  6. حذف حساب‌های غیرمجاز؛
  7. بازیابی از یک نسخه پشتیبان سالم؛
  8. نصب نسخه پشتیبانی‌شده Drupal؛
  9. بررسی سایر سرورهای متصل؛
  10. پایش سامانه پس از بازیابی.

جمع‌بندی

آسیب‌پذیری CVE-2018-7600 در دروپال نشان داد که یک نقص در اعتبارسنجی ورودی‌ها می‌تواند به تصاحب کامل یک وب‌سایت منجر شود. Drupalgeddon 2 بدون نیاز به احراز هویت قابل بهره‌برداری بود و محرمانگی، یکپارچگی و دسترس‌پذیری اطلاعات را هم‌زمان تهدید می‌کرد.

تحلیل آزمایشگاهی با Metasploit نشان می‌دهد که نسخه‌های قدیمی و آسیب‌پذیر Drupal می‌توانند دسترسی قابل‌توجهی در اختیار مهاجم قرار دهند. بااین‌حال، هدف از چنین آزمایش‌هایی باید فقط ارزیابی دفاعی و افزایش امنیت سامانه‌های دارای مجوز باشد.

به‌روزرسانی مستمر، مهاجرت از نسخه‌های پایان‌یافته، محدودکردن مجوزها، استفاده از WAF، پایش گزارش‌ها، تهیه نسخه پشتیبان و تدوین برنامه واکنش به حادثه، مهم‌ترین اقدامات برای کاهش خطر این نوع حملات هستند.

پرسش‌های متداول

CVE-2018-7600 چیست؟

CVE-2018-7600 یک آسیب‌پذیری اجرای کد از راه دور در نسخه‌های قدیمی Drupal Core است که با نام Drupalgeddon 2 نیز شناخته می‌شود.

آیا Drupalgeddon 2 بدون ورود به سایت قابل بهره‌برداری بود؟

بله. یکی از دلایل شدت بالای این آسیب‌پذیری، امکان سوءاستفاده بدون احراز هویت در پیکربندی‌های رایج بود.

آیا Drupal 7 هنوز امن است؟

پشتیبانی امنیتی رسمی Drupal 7 از ۵ ژانویه ۲۰۲۵ پایان یافته است. ادامه استفاده از آن بدون خدمات پشتیبانی تخصصی و برنامه مهاجرت، خطر امنیتی بالایی دارد.

آیا نصب WAF به‌تنهایی کافی است؟

خیر. WAF یک لایه دفاعی تکمیلی است و جایگزین نصب به‌روزرسانی، مهاجرت به نسخه پشتیبانی‌شده و اصلاح مجوزهای سرور نمی‌شود.

آیا استفاده از Metasploit قانونی است؟

خود ابزار Metasploit قانونی است، اما استفاده از آن روی سامانه دیگران بدون اجازه می‌تواند غیرقانونی باشد. آزمایش باید فقط روی سامانه شخصی، آزمایشگاه ایزوله یا سیستمی انجام شود که برای آن مجوز کتبی دارید.

چگونه متوجه شویم سایت قبلاً هک شده است؟

باید گزارش‌های وب‌سرور، تغییرات فایل‌ها، حساب‌های مدیریتی، ارتباطات خروجی، فرایندهای فعال و اطلاعات پایگاه داده بررسی شوند. در موارد جدی، استفاده از متخصص پاسخ‌گویی به حادثه و جرم‌یابی دیجیتال توصیه می‌شود.

منابع معتبر

  1. اطلاعیه امنیتی SA-CORE-2018-002 تیم امنیت Drupal.
  2. اطلاعات CVE-2018-7600 در پایگاه ملی آسیب‌پذیری‌ها.
  3. مستندات ماژول Drupalgeddon 2 در Rapid7 Metasploit.
  4. اعلام رسمی پایان پشتیبانی Drupal 7.