Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Larascript — Exploit RCE do Laravel. CVE-2018-15133 | Kitploit
Ferramentas/GitHubGitHub/pwnedshell/larascript
Geração de PayloadsAnálise de VulnerabilidadesExploraçãoShellcodeExploração de Aplicações WebFerramenta de Acesso Remoto
GitHubpwnedshell/larascript

Larascript

Exploit RCE do Laravel. CVE-2018-15133

Ver Repositório
35121há 4 anosRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
root@kitploit:~
 _                                           _         _
| |      __ _  _ __   __ _  ___   ___  _ __ (_) _ __  | |_
| |     / _` || '__| / _` |/ __| / __|| '__|| || '_ \ | __|
| |___ | (_| || |   | (_| |\__ \| (__ | |   | || |_) || |_
|_____| \__,_||_|    \__,_||___/ \___||_|   |_|| .__/  \__|
                                               |_|

Authors: @pwnedshell & @rsgbengi 

GitHub last commit GitHub Repo stars GitHub

Twitter Follow Twitter Follow


📌 O que é Larascript?

Larascript é um script que tira proveito do CVE-2018-15133 e pode executar comandos remotos se uma aplicação Laravel vulnerável estiver exposta. Você pode enviar comandos e obter resposta, como cat /etc/passwd. Mas você também pode solicitar um shell para obter um reverse shell. Ele possui algumas personalizações de argumentos para que você possa especificar o tipo de reverse shell (bash ou sh), qual linguagem de reverse shell usar para obter o shell (php, bash, mkfifo, python...) ou o método RCE do Laravel (1,2,3 ou 4). Também oferece boa interação com o shell e referências para tratamento de shell ou escalação de privilégios no Linux.

🧨 CVE-2018-15133

No Laravel Framework até 5.5.40 e 5.6.x até 5.6.29, a execução remota de código pode ocorrer como resultado de uma chamada unserialize em um valor X-XSRF-TOKEN potencialmente não confiável. Isso envolve o método decrypt em Illuminate/Encryption/Encrypter.php e PendingBroadcast em gadgetchains/Laravel/RCE/3/chain.php no phpggc. O invasor precisa conhecer a chave da aplicação, o que normalmente nunca ocorreria, mas pode acontecer se o invasor já tiver acesso privilegiado ou tiver realizado com sucesso um ataque anterior. Os parâmetros obrigatórios são a vulnerável e a em base64. Veja . Envie o comando Obtenha um reverse shell usando o payload mkfifo. Definindo o lhost para nossa máquina local
Baixar ferramenta

📦 Instalação

root@kitploit:~
git clone https://github.com/PwnedShell/Larascript
pip3 install -r requirements.txt

📘 Uso

url
app_key
larascript.py -h


root@kitploit:~
usage: larascript.py [-h] -k APPKEY [-c COMMAND] [-m {1,2,3,4,5}] [-s {bash,python,perl,php,ruby,nc,mkfifo,lua,java}]
                 [-t {bash,sh}] [-p PORT] [-P LPORT] [-U LHOST]
                 url
whoami




📎 Referências

  • CVE-2018-15133
  • Aljavier exploit
  • Kozmic POC
  • Phpggc
  • Payload all the things