Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2025-32432 — AI-исправленный poc для CVE-2025-32432 | Kitploit
Инструменты/GitHubGitHub/bambooqj/cve-2025-32432
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийСбор информацииТестирование на ПроникновениеРазработка Полезной Нагрузки
GitHubbambooqj/cve-2025-32432

CVE-2025-32432

AI-исправленный poc для CVE-2025-32432

Репозиторий
211 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Набор инструментов для эксплуатации CraftCMS CVE-2025-32432

Инструмент эксплуатации уязвимости удалённого выполнения кода (RCE) в CraftCMS, основанный на исследовании SensePost.

📁 Описание файлов

🎯 Основные инструменты

  1. final_poc.py - финально оптимизированный POC

    • Поддержка раскрытия информации и удалённого выполнения кода
    • Автоматическое обнаружение asset ID
    • Несколько методов внедрения в session
    • Подробный режим отладки
  2. test.py - упрощённая версия на основе оригинальной статьи SensePost

    • Включает автоматическое получение asset ID
    • Использует метод yii\rbac\PhpManager
  3. automated_testing.py - фреймворк автоматизированного тестирования

    • Параллельное тестирование нескольких целей
  • Подробные отчёты о тестировании
  • Вывод результатов в JSON
  • 📋 Вспомогательные файлы

    1. exploit_summary.md - сводка анализа уязвимости
    2. test_results.json - результаты автоматизированного тестирования
    3. vulnerable.txt - список целей с подтверждённой уязвимостью

    🚀 Использование

    Базовое использование

    root@kitploit:~
    # 基本POC测试
    python3 final_poc.py https://target.com/ id
    
    # 调试模式
    python3 final_poc.py https://target.com/ "whoami" --debug
    
    # 简化版本
    python3 test.py https://target.com/ "ls -la"
    

    Автоматизированное тестирование

    root@kitploit:~
    # 创建目标文件
    python3 automated_testing.py --create-targets
    
    # 运行批量测试
    python3 automated_testing.py
    

    ⚠️ Важные примечания

    Механизм уязвимости

    1. Раскрытие информации: вызов phpinfo() через GuzzleHttp\Psr7\FnStream
    2. Выполнение кода: загрузка PHP-кода из session-файлов с помощью yii\rbac\PhpManager

    Ограничения

    • Защита Site Lock: на многих сайтах CraftCMS включена защита доступа
    • Путь к session-файлам: в разных окружениях путь к session-файлам может отличаться
    • Блокировка WAF: может быть заблокировано межсетевым экраном веб-приложения

    Тестовая среда

    • На защищённых сайтах вывод команд может не отображаться
    • Рекомендуется проверять в незаблокированной тестовой среде

    🛡️ Рекомендации по защите

    1. Обновите CraftCMS до исправленной версии:

      • 3.9.15+
      • 4.14.15+
      • 5.6.17+
    2. Включите Site Lock для защиты панели admin

    3. Ограничьте права доступа к session-файлам

    4. Разверните правила WAF для обнаружения вредоносных payload

    📖 Технические ссылки

    • Анализ CVE-2025-32432 от SensePost
    • Официальный бюллетень безопасности CraftCMS

    ⚖️ Отказ от ответственности

    Этот инструмент предназначен только для исследований в области безопасности и авторизованного тестирования на проникновение. Пользователи обязаны соблюдать местные законы и нормативные акты и не должны использовать его в незаконных целях.

    Скачать инструмент