Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2025-32432 — poc do CVE-2025-32432 gerado por correção da IA | Kitploit
Ferramentas/GitHubGitHub/bambooqj/cve-2025-32432
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebColeta de InformaçõesTestes de PenetraçãoDesenvolvimento de Payloads
GitHubbambooqj/cve-2025-32432

CVE-2025-32432

poc do CVE-2025-32432 gerado por correção da IA

Ver Repositório
2há 11 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Conjunto de Ferramentas de Exploração CraftCMS CVE-2025-32432

Ferramenta de exploração de execução remota de código no CraftCMS baseada na pesquisa do SensePost.

📁 Descrição dos Arquivos

🎯 Ferramentas Principais

  1. final_poc.py - POC final otimizado

    • Suporta divulgação de informações e execução remota de código
    • Descoberta automática de IDs de assets
    • Múltiplos métodos de injeção de sessão
    • Modo de depuração detalhado
  2. test.py - Versão simplificada baseada no artigo original do SensePost

    • Inclui funcionalidade de obtenção automática do ID de asset
    • Usa o método yii\rbac\PhpManager
  3. automated_testing.py - Estrutura de testes automatizados

    • Testa vários alvos em simultâneo
    • Relatórios de teste detalhados
    • Saída de resultados em JSON

📋 Arquivos Auxiliares

Baixar ferramenta
  1. exploit_summary.md - Resumo da análise da vulnerabilidade
  2. test_results.json - Resultados dos testes automatizados
  3. vulnerable.txt - Lista de alvos com vulnerabilidade confirmada

🚀 Como Usar

Uso Básico

root@kitploit:~
# 基本POC测试
python3 final_poc.py https://target.com/ id

# 调试模式
python3 final_poc.py https://target.com/ "whoami" --debug

# 简化版本
python3 test.py https://target.com/ "ls -la"

Testes Automatizados

root@kitploit:~
# 创建目标文件
python3 automated_testing.py --create-targets

# 运行批量测试
python3 automated_testing.py

⚠️ Notas Importantes

Mecanismo da Vulnerabilidade

  1. Divulgação de informações: Usa GuzzleHttp\Psr7\FnStream para invocar phpinfo()
  2. Execução de código: Usa yii\rbac\PhpManager para carregar código PHP dos arquivos de sessão

Fatores Limitantes

  • Proteção Site Lock: Muitos sites CraftCMS têm proteção de acesso habilitada
  • Caminho da sessão: O caminho dos arquivos de sessão pode variar entre ambientes
  • Bloqueio por WAF: Pode ser bloqueado por um firewall de aplicação web

Ambiente de Teste

  • A saída dos comandos pode não ser visível em sites protegidos
  • Recomenda-se validar em um ambiente de teste desbloqueado

🛡️ Recomendações de Mitigação

  1. Atualize o CraftCMS para as versões corrigidas:

    • 3.9.15+
    • 4.14.15+
    • 5.6.17+
  2. Ative o Site Lock para proteger o painel de administração

  3. Restrinja as permissões de acesso aos arquivos de sessão

  4. Implemente regras de WAF para detectar payloads maliciosos

📖 Referências Técnicas

  • Análise do CVE-2025-32432 pelo SensePost
  • Boletim de segurança oficial do CraftCMS

⚖️ Aviso Legal

Esta ferramenta destina-se exclusivamente a pesquisa de segurança e testes de penetração autorizados. Os utilizadores devem cumprir as leis e regulamentos locais e não devem utilizá-la para fins ilegais.