
Ein einfacher PoC für die Remote Code Execution (RCE)-Sicherheitslücke von CraftCMS, bekannt als CVE-2025-32432, geschrieben in Go.
Dieses Repository enthält einen professionellen Proof-of-Concept-Exploit (PoC), geschrieben in Go, der dazu dient, eine kritische Schwachstellenkette in Craft CMS zu demonstrieren. Der Exploit nutzt eine Log-Poisoning-Schwachstelle, die zu Local File Inclusion (LFI) führt und letztendlich Remote Code Execution (RCE) über eine Reverse Shell erreicht.
Der Exploit folgt einer mehrstufigen Ausführungskette:
Das Tool beginnt mit dem Senden einer unauthentifizierten GET-Anfrage an das Ziel. Durch Manipulation des Parameters a und Bereitstellung einer benutzerdefinierten CraftSessionId über Cookies kann der Angreifer die Anwendung dazu zwingen, eine PHP-Nutzlast in die Sitzungsprotokolldatei unter /var/lib/php/sessions/sess_[sessionId] zu schreiben.
Um mit dem Endpunkt generate-transform zu interagieren, extrahiert das Tool automatisch die erforderlichen Cookies X-CSRF-Token und CRAFT_CSRF_TOKEN aus der Administrationsoberfläche und stellt sicher, dass die anschließende POST-Anfrage vom Server akzeptiert wird.
Das Tool nutzt den Endpunkt generate-transform aus, indem es eine speziell präparierte JSON-Nutzlast übergibt. Durch die missbräuchliche Verwendung der Klasse \yii\rbac\PhpManager mittels einer Behavior-Injection löst das Tool eine Local File Inclusion (LFI) des zuvor vergifteten Sitzungsprotokolls aus. Sobald der PHP-Code im Protokoll ausgeführt wird, startet das Tool eine Reverse Shell auf Python-Basis.
Im Gegensatz zu herkömmlichen Skripten implementiert dieses Tool einen nebenläufigen TCP-Listener mithilfe von Go-Routinen. Dadurch kann das Tool die Reverse-Shell-Verbindung automatisch auf einem angegebenen Port entgegennehmen und bietet ein nahtloses "One-Click"-Erlebnis von der Exploit-Übertragung bis zum Shell-Zugriff.
go run main.go
Folgen Sie den Bildschirmaufforderungen, um die Ziel-URL, Ihren Listener-Port und Ihre IP-Adresse anzugeben.
Dieses Tool dient ausschließlich Bildungszwecken und autorisierten Tests.