Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Laravel-CVE-2018-15133 — Docker-basierte PoC-Umgebung für die CVE-2018-15133 Laravel APP_KEY-Unserialization-Schwachstelle. Enthält Exploit-Skript zur Verifizierung von Remote Code Execution durch bösartige Payloads auf Laravel <= 5.7.27. | Kitploit
Tools/GitHubGitHub/yeahhbean/laravel-cve-2018-15133
SchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsLernen & BildungLabs & Praxis
GitHubyeahhbean/laravel-cve-2018-15133

Laravel-CVE-2018-15133

Docker-basierte PoC-Umgebung für die CVE-2018-15133 Laravel APP_KEY-Unserialization-Schwachstelle. Enthält Exploit-Skript zur Verifizierung von Remote Code Execution durch bösartige Payloads auf Laravel <= 5.7.27.

Repository anzeigen
12vor 1 JahrNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2018-15133 - Laravel-APP_KEY-Deserialisierungsschwachstelle

White Hat School 3. Jahrgang, Klasse 28, Lee Yebin – Virtualisierung – verwundbare Docker-Konfiguration https://github.com/yeahhbean/Laravel-CVE-2018-15133

Überblick

Dieses Projekt ist eine Docker-basierte Umgebung, die zur Verifizierung (PoC) der CVE-2018-15133-Schwachstelle (Laravel-APP_KEY-Deserialisierungsschwachstelle) eingerichtet wurde.
Allein mit Dockerfile und docker-compose.yaml wird die verwundbare Umgebung aufgebaut, und es wurde bestätigt, dass der PoC über den Exploit ordnungsgemäß durchgeführt wird.

  • Betroffene Version : Laravel <= 5.7.27
  • Hauptproblem : Wird der APP_KEY offengelegt, können über einen bösartigen Payload Serverbefehle ausgeführt werden

Umgebung

  • PHP 7.2.10-fpm
  • Nginx (reverse proxy)
  • MySQL 5.7
  • Laravel 5.7.28 (inklusive verwundbarer Version)

Über Dockerfile und docker-compose.yaml wird die verwundbare Umgebung automatisch installiert und gestartet.


Dateiübersicht

DateinameBeschreibung
DockerfileInstallation von PHP + Composer + Laravel 5.7
docker-compose.yamlKonfiguration aller Dienste (Nginx, PHP, MySQL)
nginx/default.confNginx-Reverse-Proxy-Konfigurationsdatei
exploit.pyPoC-Code auf Basis des APP_KEY

Lokale Ausführung

  • Verzeichnisstruktur Verzeichnisstruktur

  • Verzeichniswechsel: cd C:\Users\Admin\Desktop\WHS\CVE Verzeichniswechsel

  • Docker-Image erstellen: docker-compose build Docker-Image erstellen

  • Docker-Container starten: docker-compose up -d Docker-Container starten

  • Container-Zugriff: docker exec -it laravel_app bash Container-Zugriff

  • Container verlassen und PoC ausführen: exit python exploit.py PoC-Ergebnis 1 PoC-Ergebnis 2 PoC-Ergebnis 3

  • Browser-Zugriff: Webbrowser öffnen und http://localhost:8080 aufrufen Lokale Seite


Aufbau

root@kitploit:~
# 1. 소스 다운로드 및 디렉토리 이동
cd [프로젝트 디렉토리]

# 2. Docker 이미지 빌드
docker-compose build

# 3. Docker 컨테이너 실행
docker-compose up -d

Nach erfolgreicher Ausführung können Sie die Laravel-Standardseite unter http://localhost:8080 aufrufen.


PoC (Schwachstellen-Verifizierung)

1. Laravel-APP_KEY im Container extrahieren

docker exec -it laravel_app bash cat /var/www/html/laravel/.env | grep APP_KEY

2. Den extrahierten APP_KEY in exploit.py eintragen und ausführen

python exploit.py

3. Wenn das HTML der Laravel-Seite normal zurückgegeben wird, bedeutet dies, dass der Payload über den APP_KEY erfolgreich übermittelt wurde.


Hinweise

  • In Versionen nach Laravel 5.7.28 wurde diese Schwachstelle gepatcht und der Exploit funktioniert dort nicht mehr.

  • Der PoC-Code (exploit.py) wurde unter Bezugnahme auf öffentlich bekannte Angriffsmethoden erstellt.


Referenzen

  • https://nvd.nist.gov/vuln/detail/cve-2018-15133
  • https://laravel.com/docs/5.7/releases#laravel-5.7.27
Tool herunterladen