
مختبر Docker قابل لإعادة الإنتاج لـ CVE-2018-15133 (Laravel Framework token unserialize RCE) مع APP_KEY معروف ومسار /poc لاختبار حمولات الاستغلال.
يوفر هذا المستودع مختبر Docker قابل للتكرار لـ CVE-2018-15133 (تنفيذ الأكواد عن بُعد (RCE) عبر إلغاء تسلسل الرمز في Laravel Framework عندما يكون APP_KEY معروفًا).
التطبيق مثبت على إصدار Laravel 5.6.x ضعيف ويعرض مسار POST بسيط /poc ضمن مجموعة الوسيط web بحيث يتم تشغيل تحليل رمز CSRF.
docker compose up -d --build
افتح:
http://localhost:18088/يستخدم هذا المختبر APP_KEY ثابتة (انظر env.example):
base64:C9keXyMoHkA4Rg40PHuuZakLSC5rpOF7myjb876DQv0=استخدم أي PoC يصنع X-XSRF-TOKEN مشفرًا بلارافيل باستخدام APP_KEY المعروفة (على سبيل المثال، قالب Nuclei لـ CVE-2018-15133).
مثال (من مستودع nuclei-templates):
nuclei \
-t http/cves/2018/CVE-2018-15133.yaml \
-u http://localhost:18088 \
-V app_key=base64:C9keXyMoHkA4Rg40PHuuZakLSC5rpOF7myjb876DQv0= \
-nc
docker compose down -v