
poc de CVE-2025-32432 generado por reparación de IA
Herramienta de explotación de ejecución remota de código en CraftCMS basada en la investigación de SensePost.
final_poc.py - POC final optimizado
test.py - Versión simplificada basada en el artículo original de SensePost
yii\rbac\PhpManagerautomated_testing.py - Marco de pruebas automatizadas
exploit_summary.md - Resumen del análisis de la vulnerabilidadtest_results.json - Resultados de pruebas automatizadasvulnerable.txt - Lista de objetivos confirmados como vulnerables# Prueba básica del POC
python3 final_poc.py https://target.com/ id
# Modo de depuración
python3 final_poc.py https://target.com/ "whoami" --debug
# Versión simplificada
python3 test.py https://target.com/ "ls -la"
# Crear archivo de objetivos
python3 automated_testing.py --create-targets
# Ejecutar pruebas por lotes
python3 automated_testing.py
GuzzleHttp\Psr7\FnStream para llamar a phpinfo()yii\rbac\PhpManager para cargar código PHP desde archivos de sesiónActualizar CraftCMS a versiones corregidas:
Habilitar Site Lock para proteger el panel de administración
Restringir permisos de acceso a archivos de sesión
Implementar reglas WAF para detectar payloads maliciosos
Esta herramienta está destinada únicamente para investigación de seguridad y pruebas de penetración autorizadas. El usuario debe cumplir con las leyes y regulaciones locales y no debe utilizarla para fines ilegales.