Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

FeedsContactoPrivacidad© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2025-32432-exploit-by-P34NUT — Exploit fiable de RCE pre-auth CVE-2025-32432 para Craft CMS 3.x/4.x/5.x, funciona donde otros PoC públicos fallan | Kitploit
Herramientas/GitHubGitHub/p34nut2/cve-2025-32432-exploit-by-p34nut
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPost-ExplotaciónSeguridad WebPruebas de PenetraciónRed TeamingHerramienta de Acceso RemotoDesarrollo de Payloads
GitHubp34nut2/cve-2025-32432-exploit-by-p34nut

CVE-2025-32432-exploit-by-P34NUT

Exploit fiable de RCE pre-auth CVE-2025-32432 para Craft CMS 3.x/4.x/5.x, funciona donde otros PoC públicos fallan

Ver Repositorio
729hace 20 díasAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2025-32432 — Exploit de RCE Pre-Auth en Craft CMS

Autor: P34NUT2
Vulnerabilidad: Ejecución Remota de Código (Pre-Autenticada) en Craft CMS
CVE: CVE-2025-32432
Objetivo: Cualquier instancia vulnerable de Craft CMS (3.x / 4.x / 5.x) — probado en Hack The Box: Orion


⚠️ Descargo de responsabilidad

Esta herramienta se proporciona estrictamente con fines educativos y para pruebas de penetración autorizadas dentro de entornos controlados como Hack The Box, TryHackMe o configuraciones de laboratorio privadas que usted posea o para las que tenga permiso escrito explícito para probar.

El uso no autorizado de esta herramienta contra sistemas que no posee o para los que no tiene permiso explícito de prueba es ilegal según la Ley de Fraude y Abuso Informático (CFAA), la Directiva de la UE sobre ataques contra sistemas de información y leyes equivalentes en la mayoría de las jurisdicciones del mundo.

El autor no asume ninguna responsabilidad ni obligación legal por cualquier uso indebido, daño o consecuencia legal derivada del uso de este software. Úselo de manera responsable y ética.


💡 Motivación y antecedentes

La mayoría de los PoC públicos para CVE-2025-32432 fallan contra objetivos del mundo real como HTB: Orion debido a:

  • Codificación incorrecta de parámetros URL
  • Manejo defectuoso de caracteres especiales (&, >, <)
  • Truncamiento del archivo de sesión durante la fase de envenenamiento de sesión PHP

Este exploit fue construido desde cero para resolver esos problemas de fiabilidad. Maneja correctamente la codificación URL, automatiza la extracción dinámica de tokens y utiliza pipelines de envoltura Base64 para lograr una ejecución fiable contra cualquier instancia vulnerable de Craft CMS — validado contra despliegues reales y probado en HTB Orion.


🔗 Cadena de explotación técnica

PasoAcciónDescripción
1Adquisición de sesión y CSRFExtrae CraftSessionId, CRAFT_CSRF_TOKEN y el CSRF_TOKEN dinámico desde el endpoint de administración
2Descubrimiento de Asset IDFuerza bruta de IDs de assets válidos necesarios para el payload de generación de transformaciones
3Fuga de ruta de sesiónInyecta un objeto Guzzle para activar phpinfo() y leer session.save_path dinámicamente
4Envenenamiento de sesiónInyecta un payload de webshell PHP codificado en URL dentro del archivo de sesión activo
5Disparo de RCEDeserializa la sesión envenenada para ejecutar comandos arbitrarios del sistema

📦 Instalación

git clone https://github.com/P34NUT2/CVE-2025-32432-exploit-by-P34NUT2.git
cd CVE-2025-32432-exploit-by-P34NUT2
pip install -r requirements.txt

🚀 Uso

Argumentos

FlagOpción largaRequeridoDescripción
-u--url✅ SíURL base del objetivo (ej. http://example.com)
-c--cmd✅ SíComando a ejecutar en el objetivo remoto
-a--asset❌ NoAsset ID válido conocido (acelera la ejecución)
-s--scan-max❌ NoRango máximo de fuerza bruta de Asset ID (Predeterminado: 300)

Ejemplos

1. Ejecución básica de comandos

python3 craftcms_rce_exploit_php.py -u http://example.com -c "whoami"

2. Con un Asset ID conocido (más rápido)

python3 craftcms_rce_exploit_php.py -u http://example.com -a 1 -c "id"

3. Payload codificado (Recomendado para caracteres especiales)

Para evitar que los caracteres especiales sean alterados por los parsers HTTP o truncados durante el manejo de la sesión, codifique su comando en Base64 antes de pasarlo:

# Paso 1 — codifique su comando localmente
echo -n "YOUR_COMMAND_HERE" | base64

# Paso 2 — pase la cadena codificada a través del script
python3 craftcms_rce_exploit_php.py -u http://example.com -c "echo <BASE64_STRING> | base64 -d | sh"

4. Reverse Shell mediante envoltura Base64

python3 craftcms_rce_exploit_php.py -u http://target.htb -c "echo <B64_PAYLOAD> | base64 -d | bash"

🛡️ Remediación

Si usted es un administrador de sistemas o desarrollador que ejecuta Craft CMS, aplique las siguientes mitigaciones:

  • Actualice Craft CMS a la última versión parcheada (≥ 5.6.17 / ≥ 4.14.14).
  • Restrinja el acceso a los endpoints de acciones administrativas (/actions/*) mediante reglas de firewall o middleware.
  • Refuerce los directorios de sesión PHP — asegúrese de que no sean escribibles por procesos web no confiables.
  • Monitoree actividad de deserialización anómala en los registros de la aplicación y del servidor web.

📄 Licencia

Este proyecto está licenciado únicamente para uso educativo y de pruebas autorizadas. Consulte LICENSE para más detalles.

Descargar herramienta