Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2024-55555 — Laravel Crypto Killer マススキャナー (CVE-2024-55555) | Kitploit
ツール/GitHubGitHub/yucaerin/cve-2024-55555
パスワードクラッキング偵察脆弱性スキャナー暗号化/復号化ツールエクスプロイトウェブアプリケーション悪用
GitHubyucaerin/cve-2024-55555

CVE-2024-55555

Laravel Crypto Killer マススキャナー (CVE-2024-55555)

リポジトリを見る
221年前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

Laravel Crypto Killer マススキャナー (CVE-2024-55555)

このスクリプトは、Invoice Ninja における認証不要のリモートコード実行 (RCE) 脆弱性である CVE-2024-55555 に対して脆弱な Laravel ベースのアプリケーションをマススキャンします。既知または脆弱な APP_KEY 値を使用しているサイトを自動的に検出し、それらが脆弱かどうかをチェックします。

📌 動作の仕組み

  1. list.txt からドメインのリストを読み込みます。
  2. 各ターゲットにリクエストを送信し、Laravel で暗号化されたクッキーを取得します (XSRF-TOKEN を除く)。
  3. laravel-crypto-killer を使用してブルートフォース復号を実行し、有効な APP_KEY を探します。
  4. 有効なキーが見つかった場合、結果は以下の形式で result.txt に保存されます:
root@kitploit:~
domain.tld|base64:APP_KEY

🧱 必要条件

このツールを使用する前に、laravel-crypto-killer をインストールして設定する必要があります。

🔧 Laravel-Crypto-Killer のインストール

root@kitploit:~
git clone https://github.com/synacktiv/laravel-crypto-killer.git
cd laravel-crypto-killer
pip install -r requirements.txt

⚠️ Python 仮想環境を使用することをお勧めします。

🗂️ ワードリスト

wordlists/ フォルダに、ブルートフォースに使用する適切なキーが含まれていることを確認してください。デフォルトのものを使用するか、独自の APP_KEY 値 (base64: 形式) を追加できます。

🚀 使用方法

  1. 1 行に 1 ドメインを記載した list.txt を準備します (http や https は不要です):
root@kitploit:~
ninja.example.com
account.example.com
  1. スクリプトを実行します:
root@kitploit:~
python3 mass_laravel_crypto_bruteforce.py
  1. 成功すると、スクリプトは次のように出力します:
root@kitploit:~
[+] Key found for account.example.com: base64:RR++yb2rJ9kdtbrh3+AmbHLDtu+Q79i++co9Y8ybbno=

そして、それを result.txt に保存します。

🛡️ CVE-2024-55555 について

  • 脆弱性: Invoice Ninja は Laravel の APP_KEY の使用を適切に保護していません。
  • 影響: APP_KEY が既知または推測可能な場合、リモート攻撃者は以下のことが可能です:
    • クッキーやシリアライズされたデータを復号する。
    • 悪意のあるペイロードを作成する。
    • 任意の PHP コードを実行する。
  • 参考:
    • Synacktiv Advisory
    • CVE-2024-55555 - NVD

🧠 メモ

  • スクリプトは、暗号化されたセッションと想定して、最も長いクッキー (XSRF-TOKEN を除く) を自動的に選択します。
  • ThreadPoolExecutor による並列スキャンに対応しており、高速に動作します。
  • Laravel で暗号化されたクッキーを持つターゲットのみが処理されます。

✅ 出力例

root@kitploit:~
[+] Key found for account.example.com: base64:RR++yb2rJ9kdtbrh3+AmbHLDtu+Q79i++co9Y8ybbno=

⚠️ 免責事項

このツールは教育目的および許可を得たテスト専用です。
明示的な許可なくシステムに対して使用しないでください。
すべての行動は自己責任です。

ツールをダウンロード