Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2025-32432-exploit-by-P34NUT — Exploit fiable de RCE pre-auth CVE-2025-32432 para Craft CMS 3.x/4.x/5.x, funciona donde otros PoC públicos fallan | Kitploit
Herramientas/GitHubGitHub/p34nut2/cve-2025-32432-exploit-by-p34nut
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPost-ExplotaciónSeguridad WebPruebas de PenetraciónRed TeamingHerramienta de Acceso RemotoDesarrollo de Payloads
GitHubp34nut2/cve-2025-32432-exploit-by-p34nut

CVE-2025-32432-exploit-by-P34NUT

Exploit fiable de RCE pre-auth CVE-2025-32432 para Craft CMS 3.x/4.x/5.x, funciona donde otros PoC públicos fallan

Ver Repositorio
2hace 14h 54mAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2025-32432 — Exploit de RCE Pre-Auth en Craft CMS

Autor: P34NUT2
Vulnerabilidad: Ejecución Remota de Código (Pre-Autenticada) en Craft CMS
CVE: CVE-2025-32432
Objetivo: Cualquier instancia vulnerable de Craft CMS (3.x / 4.x / 5.x) — probado en Hack The Box: Orion


⚠️ Descargo de responsabilidad

Esta herramienta se proporciona estrictamente con fines educativos y para pruebas de penetración autorizadas dentro de entornos controlados como Hack The Box, TryHackMe o configuraciones de laboratorio privadas que usted posea o para las que tenga permiso escrito explícito para probar.

El uso no autorizado de esta herramienta contra sistemas que no posee o para los que no tiene permiso explícito de prueba es ilegal según la Ley de Fraude y Abuso Informático (CFAA), la Directiva de la UE sobre ataques contra sistemas de información y leyes equivalentes en la mayoría de las jurisdicciones del mundo.

El autor no asume ninguna responsabilidad ni obligación legal por cualquier uso indebido, daño o consecuencia legal derivada del uso de este software. Úselo de manera responsable y ética.


💡 Motivación y antecedentes

La mayoría de los PoC públicos para CVE-2025-32432 fallan contra objetivos del mundo real como HTB: Orion debido a:

  • Codificación incorrecta de parámetros URL
  • Manejo defectuoso de caracteres especiales (&, , )
>
<
  • Truncamiento del archivo de sesión durante la fase de envenenamiento de sesión PHP
  • Este exploit fue construido desde cero para resolver esos problemas de fiabilidad. Maneja correctamente la codificación URL, automatiza la extracción dinámica de tokens y utiliza pipelines de envoltura Base64 para lograr una ejecución fiable contra cualquier instancia vulnerable de Craft CMS — validado contra despliegues reales y probado en HTB Orion.


    🔗 Cadena de explotación técnica

    PasoAcciónDescripción
    1Adquisición de sesión y CSRFExtrae CraftSessionId, CRAFT_CSRF_TOKEN y el CSRF_TOKEN dinámico desde el endpoint de administración
    2Descubrimiento de Asset IDFuerza bruta de IDs de assets válidos necesarios para el payload de generación de transformaciones
    3Fuga de ruta de sesiónInyecta un objeto Guzzle para activar phpinfo() y leer session.save_path dinámicamente
    4Envenenamiento de sesiónInyecta un payload de webshell PHP codificado en URL dentro del archivo de sesión activo
    5Disparo de RCEDeserializa la sesión envenenada para ejecutar comandos arbitrarios del sistema

    📦 Instalación

    root@kitploit:~
    git clone https://github.com/P34NUT2/CVE-2025-32432-exploit-by-P34NUT2.git
    cd CVE-2025-32432-exploit-by-P34NUT2
    pip install -r requirements.txt
    

    🚀 Uso

    Argumentos

    FlagOpción largaRequeridoDescripción
    -u--url✅ SíURL base del objetivo (ej. http://example.com)
    -c--cmd✅ SíComando a ejecutar en el objetivo remoto
    -a--asset❌ NoAsset ID válido conocido (acelera la ejecución)
    -s--scan-max❌ NoRango máximo de fuerza bruta de Asset ID (Predeterminado: 300)

    Ejemplos

    1. Ejecución básica de comandos

    root@kitploit:~
    python3 craftcms_rce_exploit_php.py -u http://example.com -c "whoami"
    

    2. Con un Asset ID conocido (más rápido)

    root@kitploit:~
    python3 craftcms_rce_exploit_php.py -u http://example.com -a 1 -c "id"
    

    3. Payload codificado (Recomendado para caracteres especiales)

    Para evitar que los caracteres especiales sean alterados por los parsers HTTP o truncados durante el manejo de la sesión, codifique su comando en Base64 antes de pasarlo:

    root@kitploit:~
    # Paso 1 — codifique su comando localmente
    echo -n "YOUR_COMMAND_HERE" | base64
    
    # Paso 2 — pase la cadena codificada a través del script
    python3 craftcms_rce_exploit_php.py -u http://example.com -c "echo <BASE64_STRING> | base64 -d | sh"
    

    4. Reverse Shell mediante envoltura Base64

    root@kitploit:~
    python3 craftcms_rce_exploit_php.py -u http://target.htb -c "echo <B64_PAYLOAD> | base64 -d | bash"
    

    🛡️ Remediación

    Si usted es un administrador de sistemas o desarrollador que ejecuta Craft CMS, aplique las siguientes mitigaciones:

    • Actualice Craft CMS a la última versión parcheada (≥ 5.6.17 / ≥ 4.14.14).
    • Restrinja el acceso a los endpoints de acciones administrativas (/actions/*) mediante reglas de firewall o middleware.
    • Refuerce los directorios de sesión PHP — asegúrese de que no sean escribibles por procesos web no confiables.
    • Monitoree actividad de deserialización anómala en los registros de la aplicación y del servidor web.

    📄 Licencia

    Este proyecto está licenciado únicamente para uso educativo y de pruebas autorizadas. Consulte LICENSE para más detalles.

    Descargar herramienta