Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2025-32432-exploit-by-P34NUT — Надёжный эксплойт pre-auth RCE для CVE-2025-32432 в Craft CMS 3.x/4.x/5.x, работает там, где другие публичные PoC не справляются | Kitploit
Инструменты/GitHubGitHub/p34nut2/cve-2025-32432-exploit-by-p34nut
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийПост-эксплуатацияВеб-безопасностьТестирование на ПроникновениеRed TeamingИнструмент Удаленного ДоступаРазработка Полезной Нагрузки
GitHubp34nut2/cve-2025-32432-exploit-by-p34nut

CVE-2025-32432-exploit-by-P34NUT

Надёжный эксплойт pre-auth RCE для CVE-2025-32432 в Craft CMS 3.x/4.x/5.x, работает там, где другие публичные PoC не справляются

Репозиторий
214 ч 54 мин назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2025-32432 — Эксплойт Pre-Auth RCE в Craft CMS

Автор: P34NUT2
Уязвимость: Удалённое выполнение кода (до аутентификации) в Craft CMS
CVE: CVE-2025-32432
Цель: Любой уязвимый экземпляр Craft CMS (3.x / 4.x / 5.x) — протестировано на Hack The Box: Orion


⚠️ Отказ от ответственности

Этот инструмент предоставляется исключительно в образовательных целях и для авторизованного тестирования на проникновение в контролируемых средах, таких как Hack The Box, TryHackMe или частных лабораторных стендах, которыми вы владеете или на тестирование которых у вас есть явное письменное разрешение.

Неавторизованное использование этого инструмента против систем, которыми вы не владеете или на тестирование которых у вас нет явного разрешения, является незаконным в соответствии с Computer Fraud and Abuse Act (CFAA), Директивой ЕС об атаках на информационные системы и аналогичными законами в большинстве юрисдикций мира.

Автор не несёт никакой ответственности за любое неправомерное использование, ущерб или юридические последствия, возникшие в результате использования этого программного обеспечения. Используйте ответственно и этично.


💡 Мотивация и предыстория

Большинство публичных PoC для CVE-2025-32432 не работают против реальных целей, таких как HTB: Orion, из-за:

  • Неправильного кодирования параметров URL
  • Некорректной обработки специальных символов (&, , )
>
<
  • Усечения файла сессии на этапе отравления PHP-сессии
  • Этот эксплойт был написан с нуля для решения этих проблем надёжности. Он корректно обрабатывает URL-кодирование, автоматизирует динамическое извлечение токенов и использует конвейеры с обёрткой Base64 для достижения надёжного выполнения против любого уязвимого экземпляра Craft CMS — проверено на реальных развёртываниях и доказано на HTB Orion.


    🔗 Техническая цепочка эксплуатации

    ШагДействиеОписание
    1Получение сессии и CSRFИзвлекает CraftSessionId, CRAFT_CSRF_TOKEN и динамический CSRF_TOKEN из административной конечной точки
    2Обнаружение Asset IDПеребором находит валидные Asset ID, необходимые для полезной нагрузки генерации трансформации
    3Утечка пути к сессииВнедряет объект Guzzle для вызова phpinfo() и динамического чтения session.save_path
    4Отравление сессииВнедряет URL-кодированную полезную нагрузку PHP-вебшелла в активный файл сессии
    5Запуск RCEДесериализует отравленную сессию для выполнения произвольных системных команд

    📦 Установка

    root@kitploit:~
    git clone https://github.com/P34NUT2/CVE-2025-32432-exploit-by-P34NUT2.git
    cd CVE-2025-32432-exploit-by-P34NUT2
    pip install -r requirements.txt
    

    🚀 Использование

    Аргументы

    ФлагДлинная опцияОбязательныйОписание
    -u--url✅ ДаБазовый URL цели (например, http://example.com)
    -c--cmd✅ ДаКоманда для выполнения на удалённой цели
    -a--asset❌ НетИзвестный валидный Asset ID (ускоряет выполнение)
    -s--scan-max❌ НетМаксимальный диапазон перебора Asset ID (по умолчанию: 300)

    Примеры

    1. Базовое выполнение команды

    root@kitploit:~
    python3 craftcms_rce_exploit_php.py -u http://example.com -c "whoami"
    

    2. С известным Asset ID (быстрее)

    root@kitploit:~
    python3 craftcms_rce_exploit_php.py -u http://example.com -a 1 -c "id"
    

    3. Закодированная полезная нагрузка (рекомендуется для специальных символов)

    Чтобы специальные символы не изменялись HTTP-парсерами или не усекались при обработке сессии, закодируйте вашу команду в Base64 перед передачей:

    root@kitploit:~
    # Шаг 1 — закодируйте команду локально
    echo -n "YOUR_COMMAND_HERE" | base64
    
    # Шаг 2 — передайте закодированную строку через скрипт
    python3 craftcms_rce_exploit_php.py -u http://example.com -c "echo <BASE64_STRING> | base64 -d | sh"
    

    4. Обратная оболочка через обёртку Base64

    root@kitploit:~
    python3 craftcms_rce_exploit_php.py -u http://target.htb -c "echo <B64_PAYLOAD> | base64 -d | bash"
    

    🛡️ Устранение уязвимости

    Если вы системный администратор или разработчик, использующий Craft CMS, примените следующие меры защиты:

    • Обновите Craft CMS до последней исправленной версии (≥ 5.6.17 / ≥ 4.14.14).
    • Ограничьте доступ к конечным точкам административных действий (/actions/*) с помощью правил файрвола или промежуточного ПО.
    • Усильте защиту каталогов PHP-сессий — убедитесь, что они не доступны для записи недоверенными веб-процессами.
    • Отслеживайте аномальную активность десериализации в логах приложения и веб-сервера.

    📄 Лицензия

    Этот проект лицензирован только для образовательного и авторизованного тестирования. Подробности см. в LICENSE.

    Скачать инструмент