
Scanner de masse Laravel Crypto Killer (CVE-2024-55555)
Ce script effectue un scan de masse des applications basées sur Laravel vulnérables à CVE-2024-55555, une vulnérabilité d'exécution de code à distance (RCE) non authentifiée dans Invoice Ninja. Il automatise le processus de détection des sites utilisant des valeurs APP_KEY faibles ou connues et vérifie s'ils sont vulnérables.
list.txt.XSRF-TOKEN).APP_KEY valide.result.txt au format :domain.tld|base64:APP_KEY
Avant d'utiliser cet outil, vous devez installer et configurer laravel-crypto-killer.
git clone https://github.com/synacktiv/laravel-crypto-killer.git
cd laravel-crypto-killer
pip install -r requirements.txt
⚠️ Il est recommandé d'utiliser un environnement virtuel Python.
Assurez-vous que le dossier wordlists/ contient les clés appropriées pour le brute-force. Vous pouvez utiliser celles par défaut ou ajouter vos propres valeurs APP_KEY (au format base64:).
list.txt avec un domaine par ligne (pas besoin de http ou https) :ninja.example.com
account.example.com
python3 mass_laravel_crypto_bruteforce.py
[+] Key found for account.example.com: base64:RR++yb2rJ9kdtbrh3+AmbHLDtu+Q79i++co9Y8ybbno=
Et l'enregistre dans result.txt.
APP_KEY de Laravel.APP_KEY est connue ou devinable, des attaquants distants peuvent :
XSRF-TOKEN) en supposant qu'il s'agit de la session chiffrée.ThreadPoolExecutor pour de meilleures performances.[+] Key found for account.example.com: base64:RR++yb2rJ9kdtbrh3+AmbHLDtu+Q79i++co9Y8ybbno=
Cet outil est destiné uniquement à des fins éducatives et de tests autorisés.
Ne pas l'utiliser sur des systèmes sans autorisation explicite.
Vous êtes seul responsable de vos actions.