
Laravel Crypto Killer Mass Scanner (CVE-2024-55555)
Este script realiza uma varredura em massa de aplicações baseadas em Laravel vulneráveis à CVE-2024-55555, uma vulnerabilidade de execução remota de código (RCE) não autenticada no Invoice Ninja. Ele automatiza o processo de detecção de sites que usam valores APP_KEY fracos ou conhecidos e verifica se eles são vulneráveis.
list.txt.XSRF-TOKEN).APP_KEY válida.result.txt no formato:domain.tld|base64:APP_KEY
Antes de usar esta ferramenta, você deve instalar e configurar o laravel-crypto-killer.
git clone https://github.com/synacktiv/laravel-crypto-killer.git
cd laravel-crypto-killer
pip install -r requirements.txt
⚠️ É recomendado usar um ambiente virtual Python.
Garanta que a pasta wordlists/ contenha chaves apropriadas para usar na força bruta. Você pode usar as padrão ou adicionar seus próprios valores de APP_KEY (no formato base64:).
list.txt com um domínio por linha (sem necessidade de http ou https):ninja.example.com
account.example.com
python3 mass_laravel_crypto_bruteforce.py
[+] Key found for account.example.com: base64:RR++yb2rJ9kdtbrh3+AmbHLDtu+Q79i++co9Y8ybbno=
E o salvará em result.txt.
APP_KEY do Laravel.APP_KEY for conhecida ou adivinhável, atacantes remotos podem:
XSRF-TOKEN) assumindo que seja a sessão criptografada.ThreadPoolExecutor para melhor desempenho.[+] Key found for account.example.com: base64:RR++yb2rJ9kdtbrh3+AmbHLDtu+Q79i++co9Y8ybbno=
Esta ferramenta é apenas para testes educacionais e autorizados.
Não use em sistemas sem permissão explícita.
Você é o único responsável por suas ações.