Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2025-32432 — AI 복구 생성된 CVE-2025-32432의 PoC | Kitploit
도구/GitHubGitHub/bambooqj/cve-2025-32432
Vulnerability AnalysisExploitationWeb Application ExploitationInformation GatheringPenetration TestingPayload Development
GitHubbambooqj/cve-2025-32432

CVE-2025-32432

AI 복구 생성된 CVE-2025-32432의 PoC

저장소 보기
211개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

CraftCMS CVE-2025-32432 취약점 익스플로잇 도구 세트

SensePost 연구 기반 CraftCMS 원격 코드 실행 취약점 익스플로잇 도구.

📁 파일 설명

🎯 주요 도구

  1. final_poc.py - 최종 최적화된 POC

    • 정보 유출 및 원격 코드 실행 지원
    • 자동 asset ID 발견
    • 다양한 세션 주입 방법
    • 상세한 디버그 모드
  2. test.py - 원본 SensePost 기반 단순화 버전

    • 자동 asset ID 획득 기능 포함
    • yii\rbac\PhpManager 메서드 사용
  3. automated_testing.py - 자동화 테스트 프레임워크

    • 다중 대상 동시 테스트
    • 상세한 테스트 보고서
    • JSON 결과 출력

📋 보조 파일

  1. exploit_summary.md - 취약점 분석 요약
  • test_results.json - 자동화 테스트 결과
  • vulnerable.txt - 취약점 확인된 대상 목록
  • 🚀 사용 방법

    기본 사용

    root@kitploit:~
    # 기본 POC 테스트
    python3 final_poc.py https://target.com/ id
    
    # 디버그 모드
    python3 final_poc.py https://target.com/ "whoami" --debug
    
    # 단순화 버전
    python3 test.py https://target.com/ "ls -la"
    

    자동화 테스트

    root@kitploit:~
    # 대상 파일 생성
    python3 automated_testing.py --create-targets
    
    # 배치 테스트 실행
    python3 automated_testing.py
    

    ⚠️ 중요 사항

    취약점 메커니즘

    1. 정보 유출: GuzzleHttp\Psr7\FnStream을 사용하여 phpinfo() 호출
    2. 코드 실행: yii\rbac\PhpManager를 사용하여 세션 파일의 PHP 코드 로드

    제한 요소

    • Site Lock 보호: 많은 CraftCMS 사이트에서 접근 보호 활성화
    • Session 경로: 환경마다 세션 파일 경로가 다를 수 있음
    • WAF 차단: 웹 애플리케이션 방화벽에 의해 차단될 수 있음

    테스트 환경

    • 보호된 사이트에서는 명령 출력이 보이지 않을 수 있음
    • 잠금 해제된 테스트 환경에서 검증 권장

    🛡️ 보호 권장 사항

    1. CraftCMS 업그레이드 패치된 버전으로:
      • 3.9.15+
      • 4.14.15+
      • 5.6.17+
    2. Site Lock 활성화 admin 패널 보호
    3. 세션 파일 접근 권한 제한
    4. WAF 규칙 배포 악성 payload 탐지

    📖 기술 참고 자료

    • SensePost CVE-2025-32432 분석
    • CraftCMS 공식 보안 공지

    ⚖️ 면책 조항

    이 도구는 보안 연구 및 승인된 침투 테스트 목적으로만 사용됩니다. 사용자는 해당 지역의 법률 및 규정을 준수해야 하며, 불법적인 용도로 사용해서는 안 됩니다.

    도구 다운로드