Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
exploit_laravel_cve-2018-15133 — Эксплойт для Laravel удаленного выполнения кода с API_KEY (CVE-2018-15133) | Kitploit
Инструменты/GitHubGitHub/aljavier/exploit_laravel_cve-2018-15133
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийCTFТестирование на ПроникновениеОбучение и Образование
GitHubaljavier/exploit_laravel_cve-2018-15133

exploit_laravel_cve-2018-15133

Эксплойт для Laravel удаленного выполнения кода с API_KEY (CVE-2018-15133)

Репозиторий
571525 лет назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Эксплойт для Laravel CVE-2018-15133

Этот код эксплуатирует CVE-2018-15133 и основан на PoC от kosmiz и эксплойте Metasploit для этой уязвимости. Я сделал это в основном для одной машины на Hack The Box, потому что не хотел использовать Metasploit в тот момент, а также как повод попрактиковаться в Python.

Из описания CVE:

В Laravel Framework до версии 5.5.40 и в версиях 5.6.x до 5.6.29 может произойти удаленное выполнение кода в результате вызова unserialize для потенциально недоверенного значения X-XSRF-TOKEN. Это затрагивает метод decrypt в Illuminate/Encryption/Encrypter.php и PendingBroadcast в gadgetchains/Laravel/RCE/3/chain.php в phpggc. Атакующий должен знать ключ приложения, что обычно не происходит, но может случиться, если атакующий ранее имел привилегированный доступ или успешно совершил предыдущую атаку.

Установка зависимостей:

root@kitploit:~
pip install -r requirements.txt

Использование

root@kitploit:~
usage: pwn_laravel.py [-h] [-c COMMAND] [-m {1,2,3,4}] [-i] URL API_KEY

Demo

ВАЖНО

Этот код создан для образовательных целей, а не для чего-то незаконного. Что бы вы ни делали, это ваша собственная ответственность.

Ссылки

  • PoC от kozmic на PHP
  • Эксплойт Metasploit на Ruby
  • Pull request с исправлением от Laravel
  • CVE-2018-15133
Скачать инструмент