Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2025-32432 — poc de CVE-2025-32432 generado por reparación de IA | Kitploit
Herramientas/GitHubGitHub/bambooqj/cve-2025-32432
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebRecopilación de InformaciónPruebas de PenetraciónDesarrollo de Payloads
GitHubbambooqj/cve-2025-32432

CVE-2025-32432

poc de CVE-2025-32432 generado por reparación de IA

Ver Repositorio
2hace 11 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Conjunto de herramientas de explotación para CraftCMS CVE-2025-32432

Herramienta de explotación de ejecución remota de código en CraftCMS basada en la investigación de SensePost.

📁 Descripción de archivos

🎯 Herramientas principales

  1. final_poc.py - POC final optimizado

    • Soporta fuga de información y ejecución remota de código
    • Descubrimiento automático de ID de assets
    • Múltiples métodos de inyección de sesión
    • Modo de depuración detallado
  2. test.py - Versión simplificada basada en el artículo original de SensePost

    • Incluye funcionalidad de obtención automática de ID de assets
    • Utiliza el método yii\rbac\PhpManager
  3. automated_testing.py - Marco de pruebas automatizadas

    • Pruebas concurrentes a múltiples objetivos
    • Informes de prueba detallados
    • Salida de resultados en JSON

📋 Archivos auxiliares

Descargar herramienta
  1. exploit_summary.md - Resumen del análisis de la vulnerabilidad
  2. test_results.json - Resultados de pruebas automatizadas
  3. vulnerable.txt - Lista de objetivos confirmados como vulnerables

🚀 Uso

Uso básico

root@kitploit:~
# Prueba básica del POC
python3 final_poc.py https://target.com/ id

# Modo de depuración
python3 final_poc.py https://target.com/ "whoami" --debug

# Versión simplificada
python3 test.py https://target.com/ "ls -la"

Pruebas automatizadas

root@kitploit:~
# Crear archivo de objetivos
python3 automated_testing.py --create-targets

# Ejecutar pruebas por lotes
python3 automated_testing.py

⚠️ Notas importantes

Mecanismo de la vulnerabilidad

  1. Fuga de información: Usa GuzzleHttp\Psr7\FnStream para llamar a phpinfo()
  2. Ejecución de código: Usa yii\rbac\PhpManager para cargar código PHP desde archivos de sesión

Limitaciones

  • Protección Site Lock: Muchos sitios CraftCMS tienen habilitada la protección de acceso
  • Ruta de sesión: La ruta del archivo de sesión puede variar según el entorno
  • Bloqueo WAF: Puede ser bloqueado por firewalls de aplicaciones web

Entorno de prueba

  • En sitios protegidos es posible que no se vea la salida del comando
  • Se recomienda verificar en un entorno de prueba sin bloqueo

🛡️ Recomendaciones de protección

  1. Actualizar CraftCMS a versiones corregidas:

    • 3.9.15+
    • 4.14.15+
    • 5.6.17+
  2. Habilitar Site Lock para proteger el panel de administración

  3. Restringir permisos de acceso a archivos de sesión

  4. Implementar reglas WAF para detectar payloads maliciosos

📖 Referencias técnicas

  • Análisis de SensePost sobre CVE-2025-32432
  • Aviso de seguridad oficial de CraftCMS

⚖️ Aviso legal

Esta herramienta está destinada únicamente para investigación de seguridad y pruebas de penetración autorizadas. El usuario debe cumplir con las leyes y regulaciones locales y no debe utilizarla para fines ilegales.