Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
exploit_laravel_cve-2018-15133 — Exploit para ejecución remota de código en Laravel con API_KEY (CVE-2018-15133) | Kitploit
Herramientas/GitHubGitHub/aljavier/exploit_laravel_cve-2018-15133
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebCTFPruebas de PenetraciónAprendizaje y Educación
GitHubaljavier/exploit_laravel_cve-2018-15133

exploit_laravel_cve-2018-15133

Exploit para ejecución remota de código en Laravel con API_KEY (CVE-2018-15133)

Ver Repositorio
57151hace 5 añosRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Exploit de Laravel para CVE-2018-15133

Este código explota CVE-2018-15133 y está basado en el PoC de kosmiz y el exploit de Metasploit para esta vulnerabilidad. Básicamente lo hice para una máquina en Hack The Box, porque no quería usar Metasploit en ese momento y como excusa para practicar Python.

De la descripción del CVE:

En Laravel Framework hasta 5.5.40 y 5.6.x hasta 5.6.29, la ejecución remota de código podría ocurrir como resultado de una llamada a unserialize sobre un valor X-XSRF-TOKEN potencialmente no confiable. Esto involucra el método decrypt en Illuminate/Encryption/Encrypter.php y PendingBroadcast en gadgetchains/Laravel/RCE/3/chain.php en phpggc. El atacante debe conocer la clave de la aplicación, lo que normalmente nunca ocurriría, pero podría suceder si el atacante previamente tuvo acceso privilegiado o logró completar un ataque anterior.

Instalar dependencias:

root@kitploit:~
pip install -r requirements.txt

Uso

root@kitploit:~
usage: pwn_laravel.py [-h] [-c COMMAND] [-m {1,2,3,4}] [-i] URL API_KEY

Demo

IMPORTANTE

Este código fue creado para uso educativo, no para nada ilegal. Todo lo que hagas es tu propia responsabilidad.

Referencias

  • PoC de kozmic en PHP
  • Exploit de Metasploit en Ruby
  • Pull request del fix de Laravel
  • CVE-2018-15133
Descargar herramienta