Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2025-32432 — POC généré par le correctif IA de CVE-2025-32432 | Kitploit
Outils/GitHubGitHub/bambooqj/cve-2025-32432
Analyse des VulnérabilitésExploitationExploitation d'Applications WebCollecte d'InformationsTests d'IntrusionDéveloppement de Charges Utiles
GitHubbambooqj/cve-2025-32432

CVE-2025-32432

POC généré par le correctif IA de CVE-2025-32432

Voir le dépôt
2il y a 11 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Ensemble d'outils d'exploitation de la vulnérabilité CraftCMS CVE-2025-32432

Outil d'exploitation de vulnérabilité d'exécution de code à distance sur CraftCMS basé sur la recherche de SensePost.

📁 Description des fichiers

🎯 Outils principaux

  1. final_poc.py - POC final optimisé

    • Prend en charge la fuite d'informations et l'exécution de code à distance
    • Découverte automatique des ID d'actifs
    • Méthodes d'injection de session multiples
    • Mode de débogage détaillé
  2. test.py - Version simplifiée basée sur l'article original de SensePost

    • Inclut la fonction de récupération automatique des ID d'actifs
    • Utilise la méthode yii\rbac\PhpManager
  3. automated_testing.py - Cadre de test automatisé

    • Test multiple cibles en parallèle
    • Rapport de test détaillé
    • Sortie des résultats en JSON

📋 Fichiers auxiliaires

  1. exploit_summary.md - Résumé de l'analyse de la vulnérabilité
  2. test_results.json - Résultats des tests automatisés
  3. vulnerable.txt - Liste des cibles avec vulnérabilité confirmée

🚀 Utilisation

Utilisation de base

root@kitploit:~
# Test POC de base
python3 final_poc.py https://target.com/ id

# Mode débogage
python3 final_poc.py https://target.com/ "whoami" --debug

# Version simplifiée
python3 test.py https://target.com/ "ls -la"

Test automatisé

root@kitploit:~
# Créer un fichier de cibles
python3 automated_testing.py --create-targets

# Exécuter les tests en lot
python3 automated_testing.py

⚠️ Remarques importantes

Mécanisme de la vulnérabilité

  1. Fuite d'informations: Utilise GuzzleHttp\Psr7\FnStream pour appeler phpinfo()
  2. Exécution de code: Utilise yii\rbac\PhpManager pour charger le code PHP à partir d'un fichier de session

Facteurs limitants

  • Protection Site Lock: De nombreux sites CraftCMS ont une protection d'accès activée
  • Chemin de session: Le chemin du fichier de session peut varier selon les environnements
  • Interférence WAF: Peut être bloqué par un pare-feu applicatif web

Environnement de test

  • Sur les sites protégés, le retour de commande peut ne pas être visible
  • Il est recommandé de tester dans un environnement non verrouillé

🛡️ Recommandations de protection

  1. Mettez à jour CraftCMS vers une version corrigée :

    • 3.9.15+
    • 4.14.15+
    • 5.6.17+
  2. Activez Site Lock pour protéger le panneau d'administration

  3. Limitez les permissions d'accès aux fichiers de session

  4. Déployez des règles WAF pour détecter les charges utiles malveillantes

📖 Références techniques

  • Analyse SensePost de CVE-2025-32432
  • Bulletin de sécurité officiel de CraftCMS

⚖️ Avertissement

Cet outil est destiné uniquement à la recherche en sécurité et aux tests d'intrusion autorisés. L'utilisateur doit se conformer aux lois et réglementations locales et ne pas l'utiliser à des fins illégales.

Télécharger l’outil