
Um PoC simples sobre a vulnerabilidade de Execução Remota de Código (RCE) do CraftCMS designada como CVE-2025-32432 escrito em Go
Este repositório contém um exploit profissional de prova de conceito (PoC) escrito em Go, projetado para demonstrar uma cadeia de vulnerabilidades crítica no Craft CMS. O exploit aproveita uma vulnerabilidade de envenenamento de log que leva à Inclusão Local de Arquivos (LFI), alcançando em última instância a Execução Remota de Código (RCE) por meio de um reverse shell.
O exploit segue uma cadeia de execução em múltiplos estágios:
A ferramenta começa enviando uma solicitação GET não autenticada ao alvo. Ao manipular o parâmetro a e fornecer um CraftSessionId personalizado por meio de cookies, o atacante pode forçar o aplicativo a gravar um payload PHP no arquivo de log de sessão localizado em /var/lib/php/sessions/sess_[sessionId].
Para interagir com o endpoint generate-transform, a ferramenta extrai automaticamente os cookies necessários X-CSRF-Token e CRAFT_CSRF_TOKEN da interface administrativa, garantindo que a solicitação POST subsequente seja aceita pelo servidor.
A ferramenta explora o endpoint generate-transform enviando um payload JSON especialmente elaborado. Ao abusar da classe \yii\rbac\PhpManager por meio de uma injeção de comportamento, a ferramenta aciona uma Inclusão Local de Arquivos (LFI) do log de sessão previamente envenenado. Uma vez que o código PHP no log é executado, a ferramenta invoca um reverse shell baseado em Python.
Diferentemente de scripts tradicionais, esta ferramenta implementa um listener TCP concorrente usando Go routines. Isso permite que a ferramenta capture automaticamente a conexão do reverse shell em uma porta especificada, proporcionando uma experiência perfeita de "um clique", desde a entrega do exploit até o acesso ao shell.
go run main.go
Siga as instruções na tela para fornecer a URL do alvo, sua porta de listener e seu endereço IP.
Esta ferramenta é destinada apenas para fins educacionais e de testes autorizados.