Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
exploit_laravel_cve-2018-15133 — Exploit para execução remota de código no Laravel com API_KEY (CVE-2018-15133) | Kitploit
Ferramentas/GitHubGitHub/aljavier/exploit_laravel_cve-2018-15133
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebCTFTestes de PenetraçãoAprendizado e Educação
GitHubaljavier/exploit_laravel_cve-2018-15133

exploit_laravel_cve-2018-15133

Exploit para execução remota de código no Laravel com API_KEY (CVE-2018-15133)

Ver Repositório
57152há 5 anosRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Exploit do Laravel para CVE-2018-15133

Este código explora a CVE-2018-15133 e é baseado no PoC do kosmiz e no exploit do Metasploit para esta vulnerabilidade. Basicamente, eu fiz isso para uma máquina no Hack The Box, porque não queria usar o Metasploit naquele momento e como desculpa para praticar Python.

Da descrição da CVE:

Nas versões do Laravel Framework até 5.5.40 e 5.6.x até 5.6.29, pode ocorrer execução remota de código como resultado de uma chamada a unserialize em um valor X-XSRF-TOKEN potencialmente não confiável. Isso envolve o método decrypt em Illuminate/Encryption/Encrypter.php e PendingBroadcast em gadgetchains/Laravel/RCE/3/chain.php no phpggc. O atacante precisa conhecer a chave da aplicação, o que normalmente nunca aconteceria, mas poderia ocorrer se o atacante tivesse anteriormente acesso privilegiado ou tivesse concluído com êxito um ataque anterior.

Instalar dependências:

root@kitploit:~
pip install -r requirements.txt

Uso

root@kitploit:~
usage: pwn_laravel.py [-h] [-c COMMAND] [-m {1,2,3,4}] [-i] URL API_KEY

Demo

IMPORTANTE

Este código foi criado para fins educacionais, não para nada ilegal. O que você fizer é de sua própria responsabilidade.

Referências

  • PoC do kozmic em PHP
  • Exploit do Metasploit em Ruby
  • Pull request da correção feita pelo Laravel
  • CVE-2018-15133
Baixar ferramenta