
poc مُولَّد بواسطة إصلاح الذكاء الاصطناعي لـ CVE-2025-32432
أداة استغلال ثغرة تنفيذ التعليمات البرمجية عن بُعد في CraftCMS استنادًا إلى أبحاث SensePost.
final_poc.py - نسخة POC النهائية المُحسّنة
test.py - نسخة مبسّطة مستندة إلى مقالة SensePost الأصلية
yii\rbac\PhpManagerautomated_testing.py - إطار عمل للاختبار الآلي
exploit_summary.md - ملخص تحليل الثغرةtest_results.json - نتائج الاختبار الآليvulnerable.txt - قائمة الأهداف المؤكدة إصابتها بالثغرة# 基本POC测试
python3 final_poc.py https://target.com/ id
# 调试模式
python3 final_poc.py https://target.com/ "whoami" --debug
# 简化版本
python3 test.py https://target.com/ "ls -la"
# 创建目标文件
python3 automated_testing.py --create-targets
# 运行批量测试
python3 automated_testing.py
GuzzleHttp\Psr7\FnStream لاستدعاء phpinfo()yii\rbac\PhpManager لتحميل كود PHP من ملفات الجلساتقم بترقية CraftCMS إلى الإصدارات المُصلحة:
فعّل Site Lock لحماية لوحة الإدارة
قيّد صلاحيات الوصول إلى ملفات الجلسات
انشر قواعد WAF لكشف الحمولات الخبيثة
هذه الأداة مخصّصة لأغراض البحث الأمني واختبار الاختراق المصرح به فقط. يجب على المستخدمين الالتزام بالقوانين واللوائح المحلية، ويُمنع استخدامها لأغراض غير قانونية.