Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2025-32432-exploit-by-P34NUT — Exploit RCE pré-authentification fiable pour CVE-2025-32432 sur Craft CMS 3.x/4.x/5.x, fonctionne là où les autres PoC publics échouent | Kitploit
Outils/GitHubGitHub/p34nut2/cve-2025-32432-exploit-by-p34nut
Analyse des VulnérabilitésExploitationExploitation d'Applications WebPost-ExploitationSécurité WebTests d'IntrusionRed TeamingOutil d'Accès à DistanceDéveloppement de Charges Utiles
GitHubp34nut2/cve-2025-32432-exploit-by-p34nut

CVE-2025-32432-exploit-by-P34NUT

Exploit RCE pré-authentification fiable pour CVE-2025-32432 sur Craft CMS 3.x/4.x/5.x, fonctionne là où les autres PoC publics échouent

Voir le dépôt
2il y a 14h 54mPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2025-32432 — Exploit RCE Pre-Auth pour Craft CMS

Auteur : P34NUT2
Vulnérabilité : Exécution de code à distance (pré-authentifiée) dans Craft CMS
CVE : CVE-2025-32432
Cible : Toute instance Craft CMS vulnérable (3.x / 4.x / 5.x) — testé sur Hack The Box : Orion


⚠️ Avertissement

Cet outil est fourni strictement à des fins éducatives et de tests d'intrusion autorisés dans des environnements contrôlés tels que Hack The Box, TryHackMe, ou des laboratoires privés que vous possédez ou pour lesquels vous disposez d'une autorisation écrite explicite de test.

L'utilisation non autorisée de cet outil contre des systèmes que vous ne possédez pas ou pour lesquels vous n'avez pas d'autorisation explicite de test est illégale en vertu du Computer Fraud and Abuse Act (CFAA), de la directive de l'UE sur les attaques contre les systèmes d'information, et des lois équivalentes dans la plupart des juridictions dans le monde.

L'auteur n'assume aucune responsabilité pour tout usage abusif, dommage ou conséquence juridique résultant de l'utilisation de ce logiciel. Utilisez-le de manière responsable et éthique.


💡 Motivation et contexte

La plupart des PoC publics pour CVE-2025-32432 échouent contre des cibles réelles comme HTB : Orion en raison de :

  • Un encodage incorrect des paramètres d'URL
  • Une mauvaise gestion des caractères spéciaux (&, , )
>
<
  • Une troncature du fichier de session lors de la phase d'empoisonnement de session PHP
  • Cet exploit a été développé à partir de zéro pour résoudre ces problèmes de fiabilité. Il gère correctement l'encodage d'URL, automatise l'extraction dynamique des jetons, et utilise des pipelines de wrapper Base64 pour parvenir à une exécution fiable contre toute instance Craft CMS vulnérable — validé contre des déploiements réels et prouvé sur HTB Orion.


    🔗 Chaîne d'exploitation technique

    ÉtapeActionDescription
    1Acquisition de session et CSRFExtrait CraftSessionId, CRAFT_CSRF_TOKEN, et le CSRF_TOKEN dynamique depuis le point de terminaison d'administration
    2Découverte de l'ID d'assetForce brute des IDs d'asset valides requis pour la charge utile de génération de transformation
    3Fuite du chemin de sessionInjecte un objet Guzzle pour déclencher phpinfo() et lire dynamiquement session.save_path
    4Empoisonnement de sessionInjecte une charge utile de webshell PHP encodée en URL dans le fichier de session actif
    5Déclenchement du RCEDésérialise la session empoisonnée pour exécuter des commandes système arbitraires

    📦 Installation

    root@kitploit:~
    git clone https://github.com/P34NUT2/CVE-2025-32432-exploit-by-P34NUT2.git
    cd CVE-2025-32432-exploit-by-P34NUT2
    pip install -r requirements.txt
    

    🚀 Utilisation

    Arguments

    Option courteOption longueRequisDescription
    -u--url✅ OuiURL de base de la cible (ex. http://example.com)
    -c--cmd✅ OuiCommande à exécuter sur la cible distante
    -a--asset❌ NonID d'asset valide connu (accélère l'exécution)
    -s--scan-max❌ NonPlage maximale de force brute des IDs d'asset (Par défaut : 300)

    Exemples

    1. Exécution de commande basique

    root@kitploit:~
    python3 craftcms_rce_exploit_php.py -u http://example.com -c "whoami"
    

    2. Avec un ID d'asset connu (plus rapide)

    root@kitploit:~
    python3 craftcms_rce_exploit_php.py -u http://example.com -a 1 -c "id"
    

    3. Charge utile encodée (recommandé pour les caractères spéciaux)

    Pour éviter que les caractères spéciaux ne soient altérés par les parseurs HTTP ou tronqués lors de la gestion de session, encodez votre commande en Base64 avant de la transmettre :

    root@kitploit:~
    # Étape 1 — encodez votre commande localement
    echo -n "YOUR_COMMAND_HERE" | base64
    
    # Étape 2 — transmettez la chaîne encodée via le script
    python3 craftcms_rce_exploit_php.py -u http://example.com -c "echo <BASE64_STRING> | base64 -d | sh"
    

    4. Reverse shell via wrapper Base64

    root@kitploit:~
    python3 craftcms_rce_exploit_php.py -u http://target.htb -c "echo <B64_PAYLOAD> | base64 -d | bash"
    

    🛡️ Remédiation

    Si vous êtes un administrateur système ou un développeur utilisant Craft CMS, appliquez les mesures d'atténuation suivantes :

    • Mettez à jour Craft CMS vers la dernière version corrigée (≥ 5.6.17 / ≥ 4.14.14).
    • Restreignez l'accès aux points de terminaison d'action administrative (/actions/*) via des règles de pare-feu ou un middleware.
    • Renforcez la sécurité des répertoires de session PHP — assurez-vous qu'ils ne sont pas accessibles en écriture par des processus web non fiables.
    • Surveillez toute activité de désérialisation anormale dans les journaux de l'application et du serveur web.

    📄 Licence

    Ce projet est sous licence à usage éducatif et de test autorisé uniquement. Voir LICENSE pour plus de détails.

    Télécharger l’outil