Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2025-32432 — Exploit de ejecución remota de código sin autenticación para Craft CMS. Encadena almacenamiento de datos de sesión no saneado con deserialización insegura para ejecutar comandos arbitrarios en servidores vulnerables (versiones 3.x, 4.x, 5.x). | Kitploit
Herramientas/GitHubGitHub/themursalin/cve-2025-32432
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónAprendizaje y EducaciónDesarrollo de Payloads
GitHubthemursalin/cve-2025-32432

CVE-2025-32432

Exploit de ejecución remota de código sin autenticación para Craft CMS. Encadena almacenamiento de datos de sesión no saneado con deserialización insegura para ejecutar comandos arbitrarios en servidores vulnerables (versiones 3.x, 4.x, 5.x).

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Ver Repositorio
hace 3 mesesAún no revisado

🔐 CVE-2025-32432 — Craft CMS RCE sin autenticación previa

CVE Severity Python License Auth

Ejecución remota de código sin autenticación previa en Craft CMS

Descubierto y desarrollado por Mohammed Idrees Banyamer


📌 Descripción general

CVE-2025-32432 es una vulnerabilidad crítica de ejecución remota de código (RCE) sin autenticación previa que afecta a múltiples versiones de Craft CMS. Al encadenar el almacenamiento de datos de sesión sin sanitizar con un gadget de deserialización inseguro, un atacante no autenticado puede ejecutar comandos arbitrarios en el servidor remoto.


🎯 Versiones afectadas

RamaVulnerable hasta
Craft CMS 3.x≤ 3.9.14
Craft CMS 4.x≤ 4.14.14
Craft CMS 5.x≤ 5.6.16

⚠️ Todas las versiones anteriores que presenten el comportamiento de enrutamiento descrito también probablemente estén afectadas.


🧠 Detalles de la vulnerabilidad

La vulnerabilidad surge al encadenar dos debilidades distintas en el endpoint assets/generate-transform:

1️⃣ Almacenamiento de datos de sesión sin sanitizar

El comportamiento antiguo de enrutamiento escribe parámetros de consulta sin procesar directamente en el archivo de sesión PHP en /tmp/sess_<PHPSESSID>, sin sanitización ni filtrado.

2️⃣ Deserialización insegura

Una cadena de gadgets de deserialización de Yii (FieldLayoutBehavior → PhpManager) permite a un atacante forzar la inclusión de un archivo arbitrario — en este caso, el archivo de sesión envenenado.

Impacto combinado: Compromiso total del servidor, exfiltración de datos, movimiento lateral y más.


⚙️ Requisitos

  • Python 3.7+
  • requests
  • urllib3
root@kitploit:~
# Install via requirements file
pip install -r requirements.txt

# Or install directly
pip install requests urllib3

🚀 Uso

root@kitploit:~
python exploit.py -u <target_url> -c "<command>" [options]

Argumentos

Ejemplos

root@kitploit:~
# Auto-exploit — brute-forces Asset ID automatically
python exploit.py -u https://craft.example.com -c "id"

# With a known Asset ID — more reliable and faster
python exploit.py -u https://craft.example.com -c "cat /etc/passwd" -a 42

# Custom timeout + verbose output
python exploit.py -u https://craft.example.com -c "uname -a" -t 10 -v

🔬 Cómo funciona

root@kitploit:~
Step 1 ──► Session Establishment
           Fetch homepage → obtain PHPSESSID cookie

Step 2 ──► Asset ID Resolution
           Provided via -a flag OR brute-forced (non-404 detection)

Step 3 ──► Session Poisoning
           Malicious GET request → raw PHP injected into /tmp/sess_<PHPSESSID>

Step 4 ──► RCE Trigger
           Crafted deserialisation payload → PhpManager includes session file
           → PHP executes → system command runs → output returned

💡 La salida del comando se imprime (primeros 2,000 caracteres). Para interacción completa, se recomienda una reverse shell.


📋 Archivo de requisitos

requirements.txt

root@kitploit:~
requests>=2.31.0
urllib3>=2.0

⚖️ Descargo de responsabilidad

Esta herramienta está destinada únicamente a fines educativos y evaluaciones de seguridad autorizadas.

No la utilice contra ningún sistema sin el permiso explícito y por escrito del propietario del sistema.

El autor no asume ninguna responsabilidad por el mal uso o daño causado por esta herramienta. Al usar este software, usted acepta que es el único responsable de sus propias acciones y que cumplirá con todas las leyes locales, nacionales e internacionales aplicables.


👤 Créditos

RolDetalles
🔍 Descubrimiento del CVE y Exploit OriginalMohammed Idrees Banyamer
🐙 GitHub@TheMursalin
🤝 Refinamiento de códigoContribuciones de la comunidad bienvenidas

⭐ Si te resulta útil, considera seguir a @TheMursalin para más exploits, writeups y herramientas de seguridad.


📄 Licencia

Este proyecto se publica bajo la Licencia MIT — consulte el archivo LICENSE para más detalles.


Hecho con ❤️ para la comunidad de investigación en seguridad — úsalo responsablemente.
Descargar herramienta
FlagDescripciónPor defecto
-u, --urlRequerido. URL base del objetivo (ej. https://example.com)—
-c, --cmdRequerido. Comando del sistema a ejecutar (ej. id, whoami)—
-a, --assetID de Asset válido conocido (acelera significativamente la explotación)Ninguno
--scan-maxID máximo de Asset para fuerza bruta cuando no se proporciona un ID300
-t, --timeoutTiempo de espera de la solicitud en segundos15
-v, --verboseHabilitar salida detallada/depuraciónDesactivado