
Простой PoC для уязвимости удалённого выполнения кода (RCE) в CraftCMS, обозначенной как CVE-2025-32432, написанный на Go.
Этот репозиторий содержит профессиональный proof-of-concept (PoC) эксплойт, написанный на Go, предназначенный для демонстрации критической цепочки уязвимостей в Craft CMS. Эксплойт использует уязвимость отравления журналов (log poisoning), которая приводит к локальному включению файлов (Local File Inclusion, LFI), и в конечном итоге достигает удалённого выполнения кода (Remote Code Execution, RCE) через обратную оболочку (reverse shell).
Эксплойт следует многоступенчатой цепочке выполнения:
Инструмент начинает с отправки неаутентифицированного GET-запроса к цели. Манипулируя параметром a и передавая собственный CraftSessionId через cookie, атакующий может заставить приложение записать PHP-полезную нагрузку в файл журнала сессии, расположенный по пути /var/lib/php/sessions/sess_[sessionId].
Для взаимодействия с конечной точкой generate-transform инструмент автоматически извлекает необходимые cookie X-CSRF-Token и CRAFT_CSRF_TOKEN из административного интерфейса, обеспечивая принятие последующего POST-запроса сервером.
Инструмент эксплуатирует конечную точку generate-transform, передавая специально сформированную JSON-полезную нагрузку. Злоупотребляя классом \yii\rbac\PhpManager через инъекцию поведения (behavior injection), инструмент инициирует локальное включение файла (LFI) ранее отравленного журнала сессии. Как только PHP-код в журнале выполняется, инструмент запускает обратную оболочку на основе Python.
В отличие от традиционных скриптов, этот инструмент реализует параллельный TCP-слушатель с использованием горутин (Go routines). Это позволяет инструменту автоматически перехватывать соединение обратной оболочки на указанном порту, обеспечивая бесшовный режим «в один клик» — от доставки эксплойта до доступа к оболочке.
go run main.go
Следуйте подсказкам на экране, чтобы указать URL цели, порт слушателя и ваш IP-адрес.
Этот инструмент предназначен только для образовательных целей и авторизованного тестирования.