Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2024-55555 — Laravel Crypto Killer Massenscanner (CVE-2024-55555) | Kitploit
Tools/GitHubGitHub/yucaerin/cve-2024-55555
Passwort-CrackingAufklärungSchwachstellenscannerVerschlüsselungs-/EntschlüsselungstoolsExploitationWebanwendungs-Exploitation
GitHubyucaerin/cve-2024-55555

CVE-2024-55555

Laravel Crypto Killer Massenscanner (CVE-2024-55555)

Repository anzeigen
223vor 1 JahrNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Laravel Crypto Killer Mass Scanner (CVE-2024-55555)

Dieses Skript führt einen Massen-Scan von Laravel-basierten Anwendungen durch, die anfällig für CVE-2024-55555 sind, eine nicht authentifizierte Remote-Codeausführung (RCE)-Schwachstelle in Invoice Ninja. Es automatisiert die Erkennung von Websites, die schwache oder bekannte APP_KEY-Werte verwenden, und überprüft, ob sie angreifbar sind.

📌 Funktionsweise

  1. Liest eine Liste von Domains aus list.txt.
  2. Sendet eine Anfrage an jedes Ziel und erfasst das Laravel-verschlüsselte Cookie (ohne XSRF-TOKEN).
  3. Führt eine Brute-Force-Entschlüsselung mit laravel-crypto-killer durch, um einen gültigen APP_KEY zu finden.
  4. Wenn ein gültiger Schlüssel gefunden wird, wird das Ergebnis in result.txt im folgenden Format gespeichert:
root@kitploit:~
domain.tld|base64:APP_KEY

🧱 Voraussetzungen

Bevor Sie dieses Tool verwenden, müssen Sie laravel-crypto-killer installieren und konfigurieren.

🔧 Laravel-Crypto-Killer installieren

root@kitploit:~
git clone https://github.com/synacktiv/laravel-crypto-killer.git
cd laravel-crypto-killer
pip install -r requirements.txt

⚠️ Es wird empfohlen, eine Python-Virtual-Umgebung zu verwenden.

🗂️ Wortlisten

Stellen Sie sicher, dass der Ordner wordlists/ geeignete Schlüssel zum Brute-Forcen enthält. Sie können die Standard-Schlüssel verwenden oder Ihre eigenen APP_KEY-Werte (im Format base64:) hinzufügen.

🚀 Verwendung

  1. Bereiten Sie Ihre list.txt mit einer Domain pro Zeile vor (kein http oder https erforderlich):
root@kitploit:~
ninja.example.com
account.example.com
  1. Führen Sie das Skript aus:
root@kitploit:~
python3 mass_laravel_crypto_bruteforce.py
  1. Bei Erfolg gibt das Skript Folgendes aus:
root@kitploit:~
[+] Key found for account.example.com: base64:RR++yb2rJ9kdtbrh3+AmbHLDtu+Q79i++co9Y8ybbno=

Und speichert es in result.txt.

🛡️ Über CVE-2024-55555

  • Schwachstelle: Invoice Ninja sichert die Verwendung von Laravel APP_KEY nicht ordnungsgemäß.
  • Auswirkung: Wenn der APP_KEY bekannt oder erratbar ist, können entfernte Angreifer:
    • Cookies oder serialisierte Daten entschlüsseln.
    • Schädliche Payloads erstellen.
    • Beliebigen PHP-Code ausführen.
  • Referenz:
    • Synacktiv Advisory
    • CVE-2024-55555 - NVD

🧠 Hinweise

  • Das Skript wählt automatisch das längste Cookie (ohne XSRF-TOKEN) aus, unter der Annahme, dass es die verschlüsselte Sitzung ist.
  • Paralleles Scannen wird über ThreadPoolExecutor für eine schnellere Leistung unterstützt.
  • Es werden nur Ziele mit Laravel-verschlüsselten Cookies verarbeitet.

✅ Beispielausgabe

root@kitploit:~
[+] Key found for account.example.com: base64:RR++yb2rJ9kdtbrh3+AmbHLDtu+Q79i++co9Y8ybbno=

⚠️ Haftungsausschluss

Dieses Tool ist ausschließlich für Schulungs- und autorisierte Tests gedacht.
Verwenden Sie es nicht auf Systemen ohne ausdrückliche Genehmigung.
Sie sind allein für Ihre Handlungen verantwortlich.

Tool herunterladen