
Laravel Crypto Killer Scanner di massa (CVE-2024-55555)
Questo script esegue una scansione di massa di applicazioni basate su Laravel vulnerabili a CVE-2024-55555, una vulnerabilità di esecuzione remota di codice (RCE) non autenticata in Invoice Ninja. Automatizza il processo di rilevamento di siti che utilizzano valori APP_KEY deboli o noti e verifica se sono vulnerabili.
list.txt.XSRF-TOKEN).APP_KEY valido.result.txt nel formato:domain.tld|base64:APP_KEY
Prima di utilizzare questo strumento, è necessario installare e configurare laravel-crypto-killer.
git clone https://github.com/synacktiv/laravel-crypto-killer.git
cd laravel-crypto-killer
pip install -r requirements.txt
⚠️ Si consiglia di utilizzare un ambiente virtuale Python.
Assicurati che la cartella wordlists/ contenga chiavi appropriate per il brute-force. Puoi usare quelle predefinite o aggiungere i tuoi valori APP_KEY (in formato base64:).
list.txt con un dominio per riga (non è necessario http o https):ninja.example.com
account.example.com
python3 mass_laravel_crypto_bruteforce.py
[+] Key found for account.example.com: base64:RR++yb2rJ9kdtbrh3+AmbHLDtu+Q79i++co9Y8ybbno=
E lo salverà in result.txt.
APP_KEY.APP_KEY è noto o indovinabile, gli attaccanti remoti possono:
XSRF-TOKEN) assumendo che sia la sessione crittografata.ThreadPoolExecutor per prestazioni più veloci.[+] Key found for account.example.com: base64:RR++yb2rJ9kdtbrh3+AmbHLDtu+Q79i++co9Y8ybbno=
Questo strumento è solo per scopi educativi e test autorizzati.
Non utilizzarlo su sistemi senza autorizzazione esplicita.
Sei l'unico responsabile delle tue azioni.