Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2025-32432-exploit-by-P34NUT — Exploit confiável de RCE pré-autenticação CVE-2025-32432 para Craft CMS 3.x/4.x/5.x, funciona onde outros PoCs públicos falham | Kitploit
Ferramentas/GitHubGitHub/p34nut2/cve-2025-32432-exploit-by-p34nut
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebPós-ExploraçãoSegurança WebTestes de PenetraçãoRed TeamingFerramenta de Acesso RemotoDesenvolvimento de Payloads
GitHubp34nut2/cve-2025-32432-exploit-by-p34nut

CVE-2025-32432-exploit-by-P34NUT

Exploit confiável de RCE pré-autenticação CVE-2025-32432 para Craft CMS 3.x/4.x/5.x, funciona onde outros PoCs públicos falham

Ver Repositório
2há 14h 54mAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2025-32432 — Exploit de RCE Pré-Autenticação no Craft CMS

Autor: P34NUT2
Vulnerabilidade: Execução Remota de Código (Pré-Autenticada) no Craft CMS
CVE: CVE-2025-32432
Alvo: Qualquer instância vulnerável do Craft CMS (3.x / 4.x / 5.x) — testado no Hack The Box: Orion


⚠️ Aviso Legal

Esta ferramenta é fornecida estritamente para fins educacionais e testes de penetração autorizados em ambientes controlados, como Hack The Box, TryHackMe ou configurações de laboratório privado que você possui ou tem permissão escrita explícita para testar.

O uso não autorizado desta ferramenta contra sistemas que você não possui ou não tem permissão explícita para testar é ilegal sob o Computer Fraud and Abuse Act (CFAA), a Diretiva da UE sobre Ataques a Sistemas de Informação e leis equivalentes na maioria das jurisdições em todo o mundo.

O autor não assume nenhuma responsabilidade ou obrigação por qualquer uso indevido, dano ou consequência legal resultante do uso deste software. Use de forma responsável e ética.


💡 Motivação e Contexto

A maioria dos PoCs públicos para CVE-2025-32432 falha contra alvos do mundo real como o HTB: Orion devido a:

  • Codificação inadequada de parâmetros de URL
  • Tratamento incorreto de caracteres especiais (&, , )
>
<
  • Truncamento do arquivo de sessão durante a fase de envenenamento de sessão PHP
  • Este exploit foi construído do zero para resolver esses problemas de confiabilidade. Ele lida corretamente com a codificação de URL, automatiza a extração dinâmica de tokens e usa pipelines de wrapper Base64 para alcançar execução confiável contra qualquer instância vulnerável do Craft CMS — validado contra implantações reais e comprovado no HTB Orion.


    🔗 Cadeia Técnica de Exploração

    EtapaAçãoDescrição
    1Aquisição de Sessão e CSRFExtrai CraftSessionId, CRAFT_CSRF_TOKEN e CSRF_TOKEN dinâmico do endpoint de administração
    2Descoberta de Asset IDForça bruta de IDs de assets válidos necessários para o payload de geração de transformação
    3Vazamento do Caminho da SessãoInjeta um objeto Guzzle para acionar phpinfo() e ler session.save_path dinamicamente
    4Envenenamento de SessãoInjeta um payload de webshell PHP codificado em URL no arquivo de sessão ativo
    5Gatilho de RCEDesserializa a sessão envenenada para executar comandos arbitrários do sistema

    📦 Instalação

    root@kitploit:~
    git clone https://github.com/P34NUT2/CVE-2025-32432-exploit-by-P34NUT2.git
    cd CVE-2025-32432-exploit-by-P34NUT2
    pip install -r requirements.txt
    

    🚀 Uso

    Argumentos

    FlagOpção LongaObrigatórioDescrição
    -u--url✅ SimURL base do alvo (ex.: http://example.com)
    -c--cmd✅ SimComando a executar no alvo remoto
    -a--asset❌ NãoAsset ID válido conhecido (acelera a execução)
    -s--scan-max❌ NãoIntervalo máximo de força bruta de Asset ID (Padrão: 300)

    Exemplos

    1. Execução Básica de Comando

    root@kitploit:~
    python3 craftcms_rce_exploit_php.py -u http://example.com -c "whoami"
    

    2. Com um Asset ID Conhecido (mais rápido)

    root@kitploit:~
    python3 craftcms_rce_exploit_php.py -u http://example.com -a 1 -c "id"
    

    3. Payload Codificado (Recomendado para Caracteres Especiais)

    Para evitar que caracteres especiais sejam alterados por parsers HTTP ou truncados durante o manuseio da sessão, codifique seu comando em Base64 antes de passá-lo:

    root@kitploit:~
    # Passo 1 — codifique seu comando localmente
    echo -n "YOUR_COMMAND_HERE" | base64
    
    # Passo 2 — passe a string codificada pelo script
    python3 craftcms_rce_exploit_php.py -u http://example.com -c "echo <BASE64_STRING> | base64 -d | sh"
    

    4. Reverse Shell via Wrapper Base64

    root@kitploit:~
    python3 craftcms_rce_exploit_php.py -u http://target.htb -c "echo <B64_PAYLOAD> | base64 -d | bash"
    

    🛡️ Remediação

    Se você é um administrador de sistema ou desenvolvedor executando o Craft CMS, aplique as seguintes mitigações:

    • Atualize o Craft CMS para a versão corrigida mais recente (≥ 5.6.17 / ≥ 4.14.14).
    • Restrinja o acesso aos endpoints de ações administrativas (/actions/*) via regras de firewall ou middleware.
    • Reforce os diretórios de sessão do PHP — garanta que não sejam graváveis por processos web não confiáveis.
    • Monitore atividades anômalas de desserialização nos logs da aplicação e do servidor web.

    📄 Licença

    Este projeto é licenciado para uso educacional e de testes autorizados apenas. Consulte LICENSE para detalhes.

    Baixar ferramenta