Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

FeedsContatoPrivacidade© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2025-32432-exploit-by-P34NUT — Exploit confiável de RCE pré-autenticação CVE-2025-32432 para Craft CMS 3.x/4.x/5.x, funciona onde outros PoCs públicos falham | Kitploit
Ferramentas/GitHubGitHub/p34nut2/cve-2025-32432-exploit-by-p34nut
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebPós-ExploraçãoSegurança WebTestes de PenetraçãoRed TeamingFerramenta de Acesso RemotoDesenvolvimento de Payloads
GitHubp34nut2/cve-2025-32432-exploit-by-p34nut

CVE-2025-32432-exploit-by-P34NUT

Exploit confiável de RCE pré-autenticação CVE-2025-32432 para Craft CMS 3.x/4.x/5.x, funciona onde outros PoCs públicos falham

Ver Repositório
729há 21 diasAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2025-32432 — Exploit de RCE Pré-Autenticação no Craft CMS

Autor: P34NUT2
Vulnerabilidade: Execução Remota de Código (Pré-Autenticada) no Craft CMS
CVE: CVE-2025-32432
Alvo: Qualquer instância vulnerável do Craft CMS (3.x / 4.x / 5.x) — testado no Hack The Box: Orion


⚠️ Aviso Legal

Esta ferramenta é fornecida estritamente para fins educacionais e testes de penetração autorizados em ambientes controlados, como Hack The Box, TryHackMe ou configurações de laboratório privado que você possui ou tem permissão escrita explícita para testar.

O uso não autorizado desta ferramenta contra sistemas que você não possui ou não tem permissão explícita para testar é ilegal sob o Computer Fraud and Abuse Act (CFAA), a Diretiva da UE sobre Ataques a Sistemas de Informação e leis equivalentes na maioria das jurisdições em todo o mundo.

O autor não assume nenhuma responsabilidade ou obrigação por qualquer uso indevido, dano ou consequência legal resultante do uso deste software. Use de forma responsável e ética.


💡 Motivação e Contexto

A maioria dos PoCs públicos para CVE-2025-32432 falha contra alvos do mundo real como o HTB: Orion devido a:

  • Codificação inadequada de parâmetros de URL
  • Tratamento incorreto de caracteres especiais (&, >, <)
  • Truncamento do arquivo de sessão durante a fase de envenenamento de sessão PHP

Este exploit foi construído do zero para resolver esses problemas de confiabilidade. Ele lida corretamente com a codificação de URL, automatiza a extração dinâmica de tokens e usa pipelines de wrapper Base64 para alcançar execução confiável contra qualquer instância vulnerável do Craft CMS — validado contra implantações reais e comprovado no HTB Orion.


🔗 Cadeia Técnica de Exploração

EtapaAçãoDescrição
1Aquisição de Sessão e CSRFExtrai CraftSessionId, CRAFT_CSRF_TOKEN e CSRF_TOKEN dinâmico do endpoint de administração
2Descoberta de Asset IDForça bruta de IDs de assets válidos necessários para o payload de geração de transformação
3Vazamento do Caminho da SessãoInjeta um objeto Guzzle para acionar phpinfo() e ler session.save_path dinamicamente
4Envenenamento de SessãoInjeta um payload de webshell PHP codificado em URL no arquivo de sessão ativo
5Gatilho de RCEDesserializa a sessão envenenada para executar comandos arbitrários do sistema

📦 Instalação

git clone https://github.com/P34NUT2/CVE-2025-32432-exploit-by-P34NUT2.git
cd CVE-2025-32432-exploit-by-P34NUT2
pip install -r requirements.txt

🚀 Uso

Argumentos

FlagOpção LongaObrigatórioDescrição
-u--url✅ SimURL base do alvo (ex.: http://example.com)
-c--cmd✅ SimComando a executar no alvo remoto
-a--asset❌ NãoAsset ID válido conhecido (acelera a execução)
-s--scan-max❌ NãoIntervalo máximo de força bruta de Asset ID (Padrão: 300)

Exemplos

1. Execução Básica de Comando

python3 craftcms_rce_exploit_php.py -u http://example.com -c "whoami"

2. Com um Asset ID Conhecido (mais rápido)

python3 craftcms_rce_exploit_php.py -u http://example.com -a 1 -c "id"

3. Payload Codificado (Recomendado para Caracteres Especiais)

Para evitar que caracteres especiais sejam alterados por parsers HTTP ou truncados durante o manuseio da sessão, codifique seu comando em Base64 antes de passá-lo:

# Passo 1 — codifique seu comando localmente
echo -n "YOUR_COMMAND_HERE" | base64

# Passo 2 — passe a string codificada pelo script
python3 craftcms_rce_exploit_php.py -u http://example.com -c "echo <BASE64_STRING> | base64 -d | sh"

4. Reverse Shell via Wrapper Base64

python3 craftcms_rce_exploit_php.py -u http://target.htb -c "echo <B64_PAYLOAD> | base64 -d | bash"

🛡️ Remediação

Se você é um administrador de sistema ou desenvolvedor executando o Craft CMS, aplique as seguintes mitigações:

  • Atualize o Craft CMS para a versão corrigida mais recente (≥ 5.6.17 / ≥ 4.14.14).
  • Restrinja o acesso aos endpoints de ações administrativas (/actions/*) via regras de firewall ou middleware.
  • Reforce os diretórios de sessão do PHP — garanta que não sejam graváveis por processos web não confiáveis.
  • Monitore atividades anômalas de desserialização nos logs da aplicação e do servidor web.

📄 Licença

Este projeto é licenciado para uso educacional e de testes autorizados apenas. Consulte LICENSE para detalhes.

Baixar ferramenta