Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Larascript — Exploit de RCE en Laravel. CVE-2018-15133 | Kitploit
Herramientas/GitHubGitHub/pwnedshell/larascript
Generación de PayloadsAnálisis de VulnerabilidadesExplotaciónShellcodeExplotación de Aplicaciones WebHerramienta de Acceso Remoto
GitHubpwnedshell/larascript

Larascript

Exploit de RCE en Laravel. CVE-2018-15133

Ver Repositorio
35121hace 4 añosRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

| | __ _ _ __ __ _ ___ ___ _ __ () _ __ | | | | / || '__| / _ |/ | / || '|| || ' \ | | | | (| || | | (| |_ | (__ | | | || |) || | || _,||| _,||/ _||| ||| .__/ _| |_|

Autores: @pwnedshell & @rsgbengi

GitHub last commit GitHub Repo stars GitHub

Twitter Follow Twitter Follow


📌 ¿Qué es Larascript?

Larascript es un script que aprovecha el CVE-2018-15133 y puede ejecutar comandos remotos si una aplicación Laravel vulnerable está expuesta. Puedes enviar comandos y obtener respuesta, como cat /etc/passwd. Pero también puedes solicitar una shell para obtener una reverse shell. Tiene cierta personalización de argumentos para que puedas especificar qué tipo de reverse shell obtienes (bash o sh), qué lenguaje de reverse shell usar para recuperar la shell (php, bash, mkfifo, python...) o el método RCE de Laravel (1,2,3 o 4). También proporciona una buena interacción con la shell y referencias sobre el tratamiento de la shell o la escalada de privilegios en Linux. En Laravel Framework hasta 5.5.40 y 5.6.x hasta 5.6.29, puede ocurrir una ejecución remota de código como resultado de una llamada unserialize sobre un valor X-XSRF-TOKEN potencialmente no confiable. Esto involucra el método decrypt en Illuminate/Encryption/Encrypter.php y PendingBroadcast en gadgetchains/Laravel/RCE/3/chain.php en phpggc. El atacante debe conocer la clave de la aplicación, lo que normalmente nunca ocurriría, pero podría suceder si el atacante tuvo previamente acceso privilegiado o logró un ataque previo con éxito. Los parámetros obligatorios son la vulnerable y la en base64. Ver . Envía el comando Obtén una reverse shell usando el payload mkfifo. Configura el lhost en tu máquina local
Descargar herramienta

🧨 CVE-2018-15133

📦 Instalación

root@kitploit:~
git clone https://github.com/PwnedShell/Larascript
pip3 install -r requirements.txt

📘 Uso

url
app_key
larascript.py -h


root@kitploit:~
usage: larascript.py [-h] -k APPKEY [-c COMMAND] [-m {1,2,3,4,5}] [-s {bash,python,perl,php,ruby,nc,mkfifo,lua,java}]
                 [-t {bash,sh}] [-p PORT] [-P LPORT] [-U LHOST]
                 url
whoami




📎 Referencias

  • CVE-2018-15133
  • Exploit de Aljavier
  • POC de Kozmic
  • Phpggc
  • Payload all the things