
CraftCMS की Remote Code Execution (RCE) भेद्यता पर एक सरल PoC, जिसे CVE-2025-32432 के रूप में नामित किया गया है, Go में लिखा गया है।
इस रिपॉज़िटरी में Go में लिखा गया एक पेशेवर प्रूफ-ऑफ-कॉन्सेप्ट (PoC) शोषण शामिल है, जिसे Craft CMS में एक गंभीर भेद्यता श्रृंखला प्रदर्शित करने के लिए डिज़ाइन किया गया है। यह शोषण एक लॉग-पॉइज़निंग भेद्यता का लाभ उठाता है जो लोकल फ़ाइल इन्क्लूज़न (LFI) की ओर ले जाती है, और अंततः रिवर्स शेल के माध्यम से रिमोट कोड एक्सिक्यूशन (RCE) प्राप्त करती है।
यह शोषण एक बहु-चरणीय निष्पादन श्रृंखला का अनुसरण करता है:
टूल लक्ष्य पर एक बिना प्रमाणीकरण वाला GET अनुरोध भेजकर शुरू होता है। a पैरामीटर में हेरफेर करके और कुकीज़ के माध्यम से एक कस्टम CraftSessionId प्रदान करके, हमलावर एप्लिकेशन को /var/lib/php/sessions/sess_[sessionId] पर स्थित सत्र लॉग फ़ाइल में एक PHP पेलोड लिखने के लिए मजबूर कर सकता है।
generate-transform एंडपॉइंट के साथ इंटरैक्ट करने के लिए, टूल प्रशासनिक इंटरफ़ेस से आवश्यक X-CSRF-Token और CRAFT_CSRF_TOKEN कुकीज़ को स्वचालित रूप से निकालता है, यह सुनिश्चित करते हुए कि अगला POST अनुरोध सर्वर द्वारा स्वीकार किया जाता है।
टूल एक विशेष रूप से तैयार किए गए JSON पेलोड को पास करके generate-transform एंडपॉइंट का दोहन करता है। बिहेवियर इंजेक्शन के माध्यम से \yii\rbac\PhpManager क्लास का दुरुपयोग करके, टूल पहले से पॉइज़न किए गए सत्र लॉग का लोकल फ़ाइल इन्क्लूज़न (LFI) ट्रिगर करता है। लॉग में PHP कोड निष्पादित होने के बाद, टूल Python-आधारित रिवर्स शेल लॉन्च करता है।
पारंपरिक स्क्रिप्ट के विपरीत, यह टूल Go रूटीन का उपयोग करके एक समवर्ती TCP लिसनर लागू करता है। यह टूल को निर्दिष्ट पोर्ट पर रिवर्स शेल कनेक्शन को स्वचालित रूप से कैप्चर करने की अनुमति देता है, जो शोषण वितरण से शेल एक्सेस तक एक सहज "वन-क्लिक" अनुभव प्रदान करता है।
go run main.go
लक्ष्य URL, अपना लिसनर पोर्ट और अपना IP पता प्रदान करने के लिए ऑन-स्क्रीन संकेतों का पालन करें।
यह टूल केवल शैक्षिक और अधिकृत परीक्षण उद्देश्यों के लिए है।