Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2025-32432 — poc di CVE-2025-32432 generato dalla riparazione AI | Kitploit
Strumenti/GitHubGitHub/bambooqj/cve-2025-32432
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebRaccolta InformazioniPenetration TestingSviluppo Payload
GitHubbambooqj/cve-2025-32432

CVE-2025-32432

poc di CVE-2025-32432 generato dalla riparazione AI

Vedi Repository
211 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Kit di exploit per CraftCMS CVE-2025-32432

Strumento di sfruttamento di vulnerabilità di esecuzione remota di codice per CraftCMS basato sulla ricerca di SensePost.

📁 Descrizione dei file

🎯 Strumenti principali

  1. final_poc.py - POC ottimizzato finale

    • Supporta il leak di informazioni e l'esecuzione remota di codice
    • Scoperta automatica dell'ID asset
    • Molteplici metodi di iniezione di sessione
    • Modalità di debug dettagliata
  2. test.py - Versione semplificata basata sull'articolo originale di SensePost

    • Include la funzione di acquisizione automatica dell'ID asset
    • Utilizza il metodo yii\rbac\PhpManager
  3. automated_testing.py - Framework di test automatizzato

    • Test simultanei su più obiettivi
    • Report di test dettagliato
    • Output dei risultati in JSON

📋 File ausiliari

Scarica lo strumento
  1. exploit_summary.md - Riepilogo dell'analisi della vulnerabilità
  2. test_results.json - Risultati dei test automatizzati
  3. vulnerable.txt - Elenco degli obiettivi con vulnerabilità confermata

🚀 Utilizzo

Utilizzo di base

root@kitploit:~
# Test POC base
python3 final_poc.py https://target.com/ id

# Modalità debug
python3 final_poc.py https://target.com/ "whoami" --debug

# Versione semplificata
python3 test.py https://target.com/ "ls -la"

Test automatizzato

root@kitploit:~
# Crea file dei target
python3 automated_testing.py --create-targets

# Esegui test in batch
python3 automated_testing.py

⚠️ Note importanti

Meccanismo della vulnerabilità

  1. Leak di informazioni: Utilizza GuzzleHttp\Psr7\FnStream per chiamare phpinfo()
  2. Esecuzione di codice: Utilizza yii\rbac\PhpManager per caricare codice PHP dal file di sessione

Limitazioni

  • Protezione Site Lock: Molti siti CraftCMS hanno attivato la protezione degli accessi
  • Percorso della sessione: Il percorso del file di sessione può variare in base all'ambiente
  • Blocco WAF: Potrebbe essere bloccato da firewall applicativi web

Ambiente di test

  • Su siti protetti, potrebbe non essere visibile l'output dei comandi
  • Si consiglia di verificare in un ambiente di test non bloccato

🛡️ Raccomandazioni per la protezione

  1. Aggiornare CraftCMS alle versioni corrette:

    • 3.9.15+
    • 4.14.15+
    • 5.6.17+
  2. Abilitare Site Lock per proteggere il pannello admin

  3. Limitare i permessi di accesso ai file di sessione

  4. Distribuire regole WAF per rilevare payload dannosi

📖 Riferimenti tecnici

  • Analisi di SensePost su CVE-2025-32432
  • Bollettino di sicurezza ufficiale di CraftCMS

⚖️ Dichiarazione di non responsabilità

Questo strumento è destinato esclusivamente alla ricerca sulla sicurezza e a test di penetrazione autorizzati. L'utente è tenuto a rispettare le leggi e i regolamenti locali e non deve utilizzarlo per scopi illegali.