Skip to content
KitploitKITPLOIT
StrumentiBlog
Log in
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
exploit_laravel_cve-2018-15133 — Exploit per l'esecuzione remota di codice in Laravel con API_KEY (CVE-2018-15133) | Kitploit
Strumenti/GitHubGitHub/aljavier/exploit_laravel_cve-2018-15133
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebCTFPenetration TestingApprendimento e Formazione
GitHubaljavier/exploit_laravel_cve-2018-15133

exploit_laravel_cve-2018-15133

Exploit per l'esecuzione remota di codice in Laravel con API_KEY (CVE-2018-15133)

Vedi Repository
571575 anni faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Exploit Laravel per CVE-2018-15133

Questo codice sfrutta la CVE-2018-15133 e si basa sulla PoC di kosmiz e sull'exploit di Metasploit per questa vulnerabilità. L'ho fatto praticamente per una macchina su Hack The Box, perché al momento non volevo usare Metasploit e come scusa per esercitarmi con Python.

Dalla descrizione della CVE:

Nella versione di Laravel Framework fino alla 5.5.40 e dalla 5.6.x fino alla 5.6.29, può verificarsi l'esecuzione remota di codice a seguito di una chiamata a unserialize su un valore X-XSRF-TOKEN potenzialmente non attendibile. Ciò coinvolge il metodo decrypt in Illuminate/Encryption/Encrypter.php e PendingBroadcast in gadgetchains/Laravel/RCE/3/chain.php di phpggc. L'attaccante deve conoscere la chiave dell'applicazione, cosa che normalmente non accadrebbe mai, ma che potrebbe avvenire se l'attaccante ha avuto precedentemente accesso privilegiato o ha portato a termine con successo un attacco precedente.

Installa le dipendenze:

pip install -r requirements.txt

Utilizzo

usage: pwn_laravel.py [-h] [-c COMMAND] [-m {1,2,3,4}] [-i] URL API_KEY

Demo

IMPORTANTE

Questo codice è stato creato per uso educativo, non per scopi illegali. Qualunque cosa tu faccia, è una tua responsabilità.

Riferimenti

  • PoC di kozmic in PHP
  • Exploit di Metasploit in Ruby
  • Pull request della correzione di Laravel
  • CVE-2018-15133
Scarica lo strumento