Skip to content
KitploitKITPLOIT
ツールエクスプロイトブログ
Log in
提出
ツールエクスプロイトブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2025-32432 — AI修復が生成したCVE-2025-32432のPoC | Kitploit
ツール/GitHubGitHub/bambooqj/cve-2025-32432
脆弱性分析エクスプロイトウェブアプリケーション悪用情報収集ペネトレーションテストペイロード開発
GitHubbambooqj/cve-2025-32432

CVE-2025-32432

AI修復が生成したCVE-2025-32432のPoC

リポジトリを見る
241年前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CraftCMS CVE-2025-32432 脆弱性悪用ツールセット

SensePost の研究に基づく CraftCMS リモートコード実行脆弱性悪用ツール。

📁 ファイル説明

🎯 主要ツール

  1. final_poc.py - 最終最適化 POC

    • 情報漏洩とリモートコード実行に対応
    • 自動アセット ID 発見
    • 複数のセッション注入方法
    • 詳細なデバッグモード
  2. test.py - 元の SensePost 記事に基づく簡略版

    • 自動アセット ID 取得機能を含む
    • yii\rbac\PhpManager メソッドを使用
  3. automated_testing.py - 自動テストフレームワーク

    • 複数ターゲットへの同時テスト
    • 詳細なテストレポート
    • JSON 結果出力

📋 補助ファイル

  1. exploit_summary.md - 脆弱性解析サマリー
  2. test_results.json - 自動テスト結果
  3. vulnerable.txt - 確認済み脆弱性ターゲットリスト

🚀 使用方法

基本使用

# 基本 POC テスト
python3 final_poc.py https://target.com/ id

# デバッグモード
python3 final_poc.py https://target.com/ "whoami" --debug

# 簡略版
python3 test.py https://target.com/ "ls -la"

自動テスト

# ターゲットファイルの作成
python3 automated_testing.py --create-targets

# バッチテストの実行
python3 automated_testing.py

⚠️ 重要説明

脆弱性メカニズム

  1. 情報漏洩: GuzzleHttp\Psr7\FnStream を使用して phpinfo() を呼び出す
  2. コード実行: yii\rbac\PhpManager を使用してセッションファイル内の PHP コードを読み込む

制限要因

  • Site Lock 保護: 多くの CraftCMS サイトでアクセス保護が有効
  • セッションパス: 環境によってセッションファイルのパスが異なる
  • WAF ブロック: Web アプリケーションファイアウォールでブロックされる可能性あり

テスト環境

  • 保護されたサイトではコマンドの実行結果が表示されない場合がある
  • ロックされていないテスト環境での検証を推奨

🛡️ 防御推奨

  1. CraftCMS を修正済みバージョンにアップグレード:

    • 3.9.15+
    • 4.14.15+
    • 5.6.17+
  2. Site Lock を有効化 して管理パネルを保護

  3. セッションファイルのアクセス権を制限

  4. WAF ルールを導入 して悪意のあるペイロードを検出

📖 技術参考

  • SensePost CVE-2025-32432 分析
  • CraftCMS 公式セキュリティ告知

⚖️ 免責事項

このツールはセキュリティ研究および許可されたペネトレーションテスト専用です。利用者は現地の法令を遵守し、不正な目的で使用しないでください。

ツールをダウンロード