Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2025-32432 — AI-исправленный poc для CVE-2025-32432 | Kitploit
Инструменты/GitHubGitHub/bambooqj/cve-2025-32432
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийСбор информацииТестирование на ПроникновениеРазработка Полезной Нагрузки
GitHubbambooqj/cve-2025-32432

CVE-2025-32432

AI-исправленный poc для CVE-2025-32432

Репозиторий
241 год назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Набор инструментов для эксплуатации CraftCMS CVE-2025-32432

Инструмент эксплуатации уязвимости удалённого выполнения кода (RCE) в CraftCMS, основанный на исследовании SensePost.

📁 Описание файлов

🎯 Основные инструменты

  1. final_poc.py - финально оптимизированный POC

    • Поддержка раскрытия информации и удалённого выполнения кода
    • Автоматическое обнаружение asset ID
    • Несколько методов внедрения в session
    • Подробный режим отладки
  2. test.py - упрощённая версия на основе оригинальной статьи SensePost

    • Включает автоматическое получение asset ID
    • Использует метод yii\rbac\PhpManager
  3. automated_testing.py - фреймворк автоматизированного тестирования

    • Параллельное тестирование нескольких целей
    • Подробные отчёты о тестировании
    • Вывод результатов в JSON

📋 Вспомогательные файлы

  1. exploit_summary.md - сводка анализа уязвимости
  2. test_results.json - результаты автоматизированного тестирования
  3. vulnerable.txt - список целей с подтверждённой уязвимостью

🚀 Использование

Базовое использование

# 基本POC测试
python3 final_poc.py https://target.com/ id

# 调试模式
python3 final_poc.py https://target.com/ "whoami" --debug

# 简化版本
python3 test.py https://target.com/ "ls -la"

Автоматизированное тестирование

# 创建目标文件
python3 automated_testing.py --create-targets

# 运行批量测试
python3 automated_testing.py

⚠️ Важные примечания

Механизм уязвимости

  1. Раскрытие информации: вызов phpinfo() через GuzzleHttp\Psr7\FnStream
  2. Выполнение кода: загрузка PHP-кода из session-файлов с помощью yii\rbac\PhpManager

Ограничения

  • Защита Site Lock: на многих сайтах CraftCMS включена защита доступа
  • Путь к session-файлам: в разных окружениях путь к session-файлам может отличаться
  • Блокировка WAF: может быть заблокировано межсетевым экраном веб-приложения

Тестовая среда

  • На защищённых сайтах вывод команд может не отображаться
  • Рекомендуется проверять в незаблокированной тестовой среде

🛡️ Рекомендации по защите

  1. Обновите CraftCMS до исправленной версии:

    • 3.9.15+
    • 4.14.15+
    • 5.6.17+
  2. Включите Site Lock для защиты панели admin

  3. Ограничьте права доступа к session-файлам

  4. Разверните правила WAF для обнаружения вредоносных payload

📖 Технические ссылки

  • Анализ CVE-2025-32432 от SensePost
  • Официальный бюллетень безопасности CraftCMS

⚖️ Отказ от ответственности

Этот инструмент предназначен только для исследований в области безопасности и авторизованного тестирования на проникновение. Пользователи обязаны соблюдать местные законы и нормативные акты и не должны использовать его в незаконных целях.

Скачать инструмент