Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2024-55555 — Scanner de masse Laravel Crypto Killer (CVE-2024-55555) | Kitploit
Outils/GitHubGitHub/yucaerin/cve-2024-55555
Cassage de Mots de PasseReconnaissanceScanners de VulnérabilitésOutils de Chiffrement/DéchiffrementExploitationExploitation d'Applications Web
GitHubyucaerin/cve-2024-55555

CVE-2024-55555

Scanner de masse Laravel Crypto Killer (CVE-2024-55555)

Voir le dépôt
223il y a 1 anPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Scanneur de masse Laravel Crypto Killer (CVE-2024-55555)

Ce script effectue un scan de masse des applications basées sur Laravel vulnérables à CVE-2024-55555, une vulnérabilité d'exécution de code à distance (RCE) non authentifiée dans Invoice Ninja. Il automatise le processus de détection des sites utilisant des valeurs APP_KEY faibles ou connues et vérifie s'ils sont vulnérables.

📌 Comment ça marche

  1. Lit une liste de domaines depuis list.txt.
  2. Envoie une requête à chaque cible et capture le cookie chiffré par Laravel (à l'exception de XSRF-TOKEN).
  3. Exécute un déchiffrement par force brute en utilisant laravel-crypto-killer pour trouver une APP_KEY valide.
  4. Si une clé valide est trouvée, le résultat est enregistré dans result.txt au format :
root@kitploit:~
domain.tld|base64:APP_KEY

🧱 Prérequis

Avant d'utiliser cet outil, vous devez installer et configurer laravel-crypto-killer.

🔧 Installation de Laravel-Crypto-Killer

root@kitploit:~
git clone https://github.com/synacktiv/laravel-crypto-killer.git
cd laravel-crypto-killer
pip install -r requirements.txt

⚠️ Il est recommandé d'utiliser un environnement virtuel Python.

🗂️ Listes de mots (Wordlists)

Assurez-vous que le dossier wordlists/ contient les clés appropriées pour le brute-force. Vous pouvez utiliser celles par défaut ou ajouter vos propres valeurs APP_KEY (au format base64:).

🚀 Utilisation

  1. Préparez votre list.txt avec un domaine par ligne (pas besoin de http ou https) :
root@kitploit:~
ninja.example.com
account.example.com
  1. Exécutez le script :
root@kitploit:~
python3 mass_laravel_crypto_bruteforce.py
  1. En cas de succès, le script affichera :
root@kitploit:~
[+] Key found for account.example.com: base64:RR++yb2rJ9kdtbrh3+AmbHLDtu+Q79i++co9Y8ybbno=

Et l'enregistre dans result.txt.

🛡️ À propos de CVE-2024-55555

  • Vulnérabilité : Invoice Ninja ne sécurise pas correctement l'utilisation de la APP_KEY de Laravel.
  • Impact : Si la APP_KEY est connue ou devinable, des attaquants distants peuvent :
    • Déchiffrer les cookies ou les données sérialisées.
    • Fabriquer des charges utiles malveillantes.
    • Exécuter du code PHP arbitraire.
  • Référence :
    • Synacktiv Advisory
    • CVE-2024-55555 - NVD

🧠 Remarques

  • Le script sélectionne automatiquement le cookie le plus long (à l'exception de XSRF-TOKEN) en supposant qu'il s'agit de la session chiffrée.
  • Le scan parallèle est pris en charge via ThreadPoolExecutor pour de meilleures performances.
  • Seules les cibles avec des cookies chiffrés par Laravel seront traitées.

✅ Exemple de sortie

root@kitploit:~
[+] Key found for account.example.com: base64:RR++yb2rJ9kdtbrh3+AmbHLDtu+Q79i++co9Y8ybbno=

⚠️ Avertissement

Cet outil est destiné uniquement à des fins éducatives et de tests autorisés.
Ne pas l'utiliser sur des systèmes sans autorisation explicite.
Vous êtes seul responsable de vos actions.

Télécharger l’outil