Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2025-32432 — Exploit pour RCE pré-authentification de Craft CMS (CVE-2025-32432) enchaînant l'empoisonnement de session avec une désérialisation non sécurisée pour exécuter des commandes arbitraires sur les serveurs vulnérables. | Kitploit
Outils/GitHubGitHub/themursalin/cve-2025-32432
Analyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionApprentissage et ÉducationDéveloppement de Charges Utiles
GitHubthemursalin/cve-2025-32432

CVE-2025-32432

Exploit pour RCE pré-authentification de Craft CMS (CVE-2025-32432) enchaînant l'empoisonnement de session avec une désérialisation non sécurisée pour exécuter des commandes arbitraires sur les serveurs vulnérables.

Voir le dépôt
il y a 4 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

🔐 CVE-2025-32432 — Craft CMS RCE pré-authentification

CVE Severity Python License Auth

Exécution de code à distance sans authentification dans Craft CMS

Découvert et développé par Mohammed Idrees Banyamer


📌 Aperçu

CVE-2025-32432 est une vulnérabilité critique d'exécution de code à distance (RCE) sans authentification affectant plusieurs versions de Craft CMS. En enchaînant un stockage non nettoyé de données de session avec un gadget de désérialisation non sécurisé, un attaquant non authentifié peut exécuter des commandes arbitraires sur le serveur distant.


🎯 Versions affectées

BrancheVulnérable jusqu'à
Craft CMS 3.x≤ 3.9.14
Craft CMS 4.x≤ 4.14.14
Craft CMS 5.x≤ 5.6.16

⚠️ Toutes les versions plus anciennes présentant le comportement de routage décrit sont également probablement affectées.


🧠 Détails de la vulnérabilité

La vulnérabilité provient de l'enchaînement de deux faiblesses distinctes dans le point de terminaison assets/generate-transform :

1️⃣ Stockage non nettoyé des données de session

L'ancien comportement de routage écrit les paramètres de requête bruts directement dans le fichier de session PHP à /tmp/sess_<PHPSESSID>, sans aucun nettoyage ni filtrage.

2️⃣ Désérialisation non sécurisée

Une chaîne de gadgets de désérialisation Yii (FieldLayoutBehavior → PhpManager) permet à un attaquant de forcer l'inclusion d'un fichier arbitraire — dans ce cas, le fichier de session empoisonné.

Impact combiné : Compromission complète du serveur, exfiltration de données, mouvement latéral, etc.


⚙️ Prérequis

  • Python 3.7+
  • requests
  • urllib3
root@kitploit:~
# Install via requirements file
pip install -r requirements.txt

# Or install directly
pip install requests urllib3

🚀 Utilisation

root@kitploit:~
python exploit.py -u <target_url> -c "<command>" [options]

Arguments

FlagDescriptionDéfaut
-u, --urlRequis. URL de base cible (ex. https://example.com)—
-c, --cmdRequis. Commande système à exécuter (ex. id, whoami)—
-a, --assetID d'actif valide connu (accélère considérablement l'exploitation)Aucun
--scan-maxID d'actif maximum à bruteforcer lorsqu'aucun ID n'est fourni300
-t, --timeoutDélai d'attente de requête en secondes15
-v, --verboseActiver la sortie détaillée/débogageDésactivé

Exemples

root@kitploit:~
# Auto-exploit — brute-forces Asset ID automatically
python exploit.py -u https://craft.example.com -c "id"

# With a known Asset ID — more reliable and faster
python exploit.py -u https://craft.example.com -c "cat /etc/passwd" -a 42

# Custom timeout + verbose output
python exploit.py -u https://craft.example.com -c "uname -a" -t 10 -v

🔬 Comment ça fonctionne

root@kitploit:~
Étape 1 ──► Établissement de session
           Récupération de la page d'accueil → obtention du cookie PHPSESSID

Étape 2 ──► Résolution de l'ID d'actif
           Fourni via le drapeau -a OU bruteforcé (détection non-404)

Étape 3 ──► Empoisonnement de session
           Requête GET malveillante → PHP brut injecté dans /tmp/sess_<PHPSESSID>

Étape 4 ──► Déclenchement RCE
           Charge utile de désérialisation conçue → PhpManager inclut le fichier de session
           → PHP s'exécute → la commande système s'exécute → sortie renvoyée

💡 La sortie de la commande est affichée (2 000 premiers caractères). Pour une interaction complète, un reverse shell est recommandé.


📋 Fichier de prérequis

requirements.txt

root@kitploit:~
requests>=2.31.0
urllib3>=2.0

⚖️ Avertissement

Cet outil est destiné uniquement à des fins éducatives et à des évaluations de sécurité autorisées.

Ne l'utilisez pas contre un système sans autorisation écrite explicite du propriétaire du système.

L'auteur décline toute responsabilité en cas d'utilisation abusive ou de dommages causés par cet outil. En utilisant ce logiciel, vous acceptez d'être seul responsable de vos actions et de vous conformer à toutes les lois locales, nationales et internationales applicables.


👤 Crédits

RôleDétails
🔍 Découverte du CVE et exploit originalMohammed Idrees Banyamer
🐙 GitHub@TheMursalin
🤝 Affinage du codeContributions de la communauté bienvenues

⭐ Si vous trouvez cela utile, envisagez de suivre @TheMursalin pour plus d'exploits, de rapports et d'outils de sécurité.


📄 Licence

Ce projet est publié sous la licence MIT — voir le fichier LICENSE pour plus de détails.


Construit avec ❤️ pour la communauté de recherche en sécurité — utilisez de manière responsable.
Télécharger l’outil