Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2024-55555 — Laravel Crypto Killer Mass Scanner (CVE-2024-55555) | Kitploit
Ferramentas/GitHubGitHub/yucaerin/cve-2024-55555
Quebra de SenhasReconhecimentoScanners de VulnerabilidadesFerramentas de Criptografia/DescriptografiaExploraçãoExploração de Aplicações Web
GitHubyucaerin/cve-2024-55555

CVE-2024-55555

Laravel Crypto Killer Mass Scanner (CVE-2024-55555)

Ver Repositório
223há 1 anoAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Laravel Crypto Killer Scanner em Massa (CVE-2024-55555)

Este script realiza uma varredura em massa de aplicações baseadas em Laravel vulneráveis à CVE-2024-55555, uma vulnerabilidade de execução remota de código (RCE) não autenticada no Invoice Ninja. Ele automatiza o processo de detecção de sites que usam valores APP_KEY fracos ou conhecidos e verifica se eles são vulneráveis.

📌 Como Funciona

  1. Lê uma lista de domínios de list.txt.
  2. Envia uma requisição para cada alvo e captura o cookie criptografado do Laravel (excluindo XSRF-TOKEN).
  3. Executa uma descriptografia por força bruta usando laravel-crypto-killer para encontrar uma APP_KEY válida.
  4. Se uma chave válida for encontrada, o resultado é salvo em result.txt no formato:
root@kitploit:~
domain.tld|base64:APP_KEY

🧱 Requisitos

Antes de usar esta ferramenta, você deve instalar e configurar o laravel-crypto-killer.

🔧 Instalar o Laravel-Crypto-Killer

root@kitploit:~
git clone https://github.com/synacktiv/laravel-crypto-killer.git
cd laravel-crypto-killer
pip install -r requirements.txt

⚠️ É recomendado usar um ambiente virtual Python.

🗂️ Wordlists

Garanta que a pasta wordlists/ contenha chaves apropriadas para usar na força bruta. Você pode usar as padrão ou adicionar seus próprios valores de APP_KEY (no formato base64:).

🚀 Uso

  1. Prepare seu list.txt com um domínio por linha (sem necessidade de http ou https):
root@kitploit:~
ninja.example.com
account.example.com
  1. Execute o script:
root@kitploit:~
python3 mass_laravel_crypto_bruteforce.py
  1. Se for bem-sucedido, o script exibirá:
root@kitploit:~
[+] Key found for account.example.com: base64:RR++yb2rJ9kdtbrh3+AmbHLDtu+Q79i++co9Y8ybbno=

E o salvará em result.txt.

🛡️ Sobre a CVE-2024-55555

  • Vulnerabilidade: O Invoice Ninja não protege adequadamente o uso da APP_KEY do Laravel.
  • Impacto: Se a APP_KEY for conhecida ou adivinhável, atacantes remotos podem:
    • Descriptografar cookies ou dados serializados.
    • Criar payloads maliciosos.
    • Executar código PHP arbitrário.
  • Referência:
    • Aviso da Synacktiv
    • CVE-2024-55555 - NVD

🧠 Notas

  • O script seleciona automaticamente o cookie mais longo (excluindo XSRF-TOKEN) assumindo que seja a sessão criptografada.
  • A varredura paralela é suportada via ThreadPoolExecutor para melhor desempenho.
  • Somente alvos com cookies criptografados pelo Laravel serão processados.

✅ Exemplo de Saída

root@kitploit:~
[+] Key found for account.example.com: base64:RR++yb2rJ9kdtbrh3+AmbHLDtu+Q79i++co9Y8ybbno=

⚠️ Aviso Legal

Esta ferramenta é apenas para testes educacionais e autorizados.
Não use em sistemas sem permissão explícita.
Você é o único responsável por suas ações.

Baixar ferramenta