Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2025-32432 | Kitploit
Strumenti/GitHubGitHub/themursalin/cve-2025-32432
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebPenetration TestingApprendimento e FormazioneSviluppo Payload
GitHubthemursalin/cve-2025-32432

CVE-2025-32432

Vedi Repository
3 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

🔐 CVE-2025-32432 — Craft CMS RCE Pre-Auth

CVE Severity Python License Auth

Esecuzione di codice remoto pre-autenticazione in Craft CMS

Scoperta e sviluppata da Mohammed Idrees Banyamer


📌 Panoramica

CVE-2025-32432 è una vulnerabilità critica di esecuzione di codice remoto (RCE) pre-autenticazione che colpisce diverse versioni di Craft CMS. Combinando l'archiviazione non sanificata dei dati di sessione con un gadget di deserializzazione insicura, un attaccante non autenticato può eseguire comandi arbitrari sul server remoto.


🎯 Versioni Vulnerabili

BranchVulnerabile fino a
Craft CMS 3.x≤ 3.9.14
Craft CMS 4.x≤ 4.14.14
Craft CMS 5.x≤ 5.6.16

⚠️ Tutte le versioni precedenti che presentano il comportamento di routing descritto sono probabilmente anch'esse vulnerabili.


🧠 Dettagli della Vulnerabilità

La vulnerabilità nasce dalla combinazione di due debolezze distinte nell'endpoint assets/generate-transform:

1️⃣ Archiviazione Non Sanificata dei Dati di Sessione

Il vecchio comportamento di routing scrive i parametri di query grezzi direttamente nel file di sessione PHP in /tmp/sess_<PHPSESSID>, senza alcuna sanificazione o filtro.

2️⃣ Deserializzazione Insicura

Una catena di gadget di deserializzazione di Yii (FieldLayoutBehavior → PhpManager) consente a un attaccante di forzare l'inclusione di un file arbitrario — in questo caso, il file di sessione avvelenato.

Impatto combinato: compromissione totale del server, esfiltrazione di dati, movimento laterale e altro.


⚙️ Requisiti

  • Python 3.7+
  • requests
  • urllib3
root@kitploit:~
# Installazione tramite file dei requisiti
pip install -r requirements.txt

# Oppure installazione diretta
pip install requests urllib3

🚀 Utilizzo

root@kitploit:~
python exploit.py -u <target_url> -c "<comando>" [opzioni]

Argomenti

Esempi

root@kitploit:~
# Auto-exploit — esegue il brute-force automatico dell'ID Asset
python exploit.py -u https://craft.example.com -c "id"

# Con un ID Asset noto — più affidabile e veloce
python exploit.py -u https://craft.example.com -c "cat /etc/passwd" -a 42

# Timeout personalizzato + output dettagliato
python exploit.py -u https://craft.example.com -c "uname -a" -t 10 -v

🔬 Come Funziona

root@kitploit:~
Passo 1 ──► Creazione della Sessione
           Recupera la homepage → ottieni il cookie PHPSESSID

Passo 2 ──► Risoluzione dell'ID Asset
           Fornito tramite flag -a OPPURE brute-force (rilevamento non-404)

Passo 3 ──► Avvelenamento della Sessione
           Richiesta GET dannosa → PHP grezzo iniettato in /tmp/sess_<PHPSESSID>

Passo 4 ──► Attivazione della RCE
           Payload di deserializzazione costruito → PhpManager include il file di sessione
           → PHP viene eseguito → il comando di sistema parte → l'output viene restituito

💡 L'output del comando viene stampato (primi 2.000 caratteri). Per un'interazione completa, si consiglia una reverse shell.


📋 File dei Requisiti

requirements.txt

root@kitploit:~
requests>=2.31.0
urllib3>=2.0

⚖️ Disclaimer

Questo strumento è destinato esclusivamente a scopi educativi e a valutazioni di sicurezza autorizzate.

Non utilizzarlo contro alcun sistema senza un'autorizzazione esplicita e scritta del proprietario del sistema.

L'autore declina qualsiasi responsabilità per usi impropri o danni causati da questo strumento. Utilizzando questo software, accetti di essere l'unico responsabile delle tue azioni e di conformarti a tutte le leggi locali, nazionali e internazionali applicabili.


👤 Crediti

RuoloDettagli
🔍 Scoperta della CVE e Exploit OriginaleMohammed Idrees Banyamer
🐙 GitHub@TheMursalin
🤝 Refinement del CodiceContributi della community benvenuti

⭐ Se lo trovi utile, considera di seguire @TheMursalin per altri exploit, writeup e strumenti di sicurezza.


📄 Licenza

Questo progetto è rilasciato sotto la Licenza MIT — consulta il file LICENSE per tutti i dettagli.


Creato con ❤️ per la community di ricerca sulla sicurezza — usalo in modo responsabile.
Scarica lo strumento
FlagDescrizioneDefault
-u, --urlObbligatorio. URL di base del target (es. https://example.com)—
-c, --cmdObbligatorio. Comando di sistema da eseguire (es. id, whoami)—
-a, --assetID Asset valido noto (accelera notevolmente lo sfruttamento)Nessuno
--scan-maxID Asset massimo per il brute-force quando non viene fornito alcun ID300
-t, --timeoutTimeout delle richieste in secondi15
-v, --verboseAbilita output dettagliato/debugDisattivato