
AI修復が生成したCVE-2025-32432のPoC
SensePost の研究に基づく CraftCMS リモートコード実行脆弱性悪用ツール。
final_poc.py - 最終最適化 POC
test.py - 元の SensePost 記事に基づく簡略版
yii\rbac\PhpManager メソッドを使用automated_testing.py - 自動テストフレームワーク
exploit_summary.md - 脆弱性解析サマリーtest_results.json - 自動テスト結果vulnerable.txt - 確認済み脆弱性ターゲットリスト# 基本 POC テスト
python3 final_poc.py https://target.com/ id
# デバッグモード
python3 final_poc.py https://target.com/ "whoami" --debug
# 簡略版
python3 test.py https://target.com/ "ls -la"
# ターゲットファイルの作成
python3 automated_testing.py --create-targets
# バッチテストの実行
python3 automated_testing.py
GuzzleHttp\Psr7\FnStream を使用して phpinfo() を呼び出すyii\rbac\PhpManager を使用してセッションファイル内の PHP コードを読み込むCraftCMS を修正済みバージョンにアップグレード:
Site Lock を有効化 して管理パネルを保護
セッションファイルのアクセス権を制限
WAF ルールを導入 して悪意のあるペイロードを検出
このツールはセキュリティ研究および許可されたペネトレーションテスト専用です。利用者は現地の法令を遵守し、不正な目的で使用しないでください。