Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2025-32432 — Эксплойт для предварительной аутентификации RCE в Craft CMS (CVE-2025-32432), объединяющий отравление сессии с небезопасной десериализацией для выполнения произвольных команд на уязвимых серверах. | Kitploit
Инструменты/GitHubGitHub/themursalin/cve-2025-32432
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеОбучение и ОбразованиеРазработка Полезной Нагрузки
GitHubthemursalin/cve-2025-32432

CVE-2025-32432

Эксплойт для предварительной аутентификации RCE в Craft CMS (CVE-2025-32432), объединяющий отравление сессии с небезопасной десериализацией для выполнения произвольных команд на уязвимых серверах.

Репозиторий
4 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

🔐 CVE-2025-32432 — Craft CMS Pre-Auth RCE (Удалённое выполнение кода без аутентификации)

CVE Severity Python License Auth

Удалённое выполнение кода в Craft CMS без предварительной аутентификации

Обнаружено и разработано Mohammed Idrees Banyamer


📌 Обзор

CVE-2025-32432 — критическая уязвимость удалённого выполнения кода (RCE) без аутентификации, затрагивающая несколько версий Craft CMS. Объединяя несанитизированное хранение данных сессии с небезопасной десериализацией гаджета, неаутентифицированный злоумышленник может выполнять произвольные команды на удалённом сервере.


🎯 Уязвимые версии

ВеткаУязвимы до
Craft CMS 3.x≤ 3.9.14
Craft CMS 4.x≤ 4.14.14
Craft CMS 5.x≤ 5.6.16

⚠️ Все старые версии, проявляющие описанное поведение маршрутизации, также, вероятно, уязвимы.


🧠 Детали уязвимости

Уязвимость возникает из-за объединения двух различных слабостей в конечной точке assets/generate-transform:

1️⃣ Несанитизированное хранение данных сессии

Старое поведение маршрутизации записывает необработанные параметры запроса непосредственно в файл сессии PHP (/tmp/sess_<PHPSESSID>) без какой-либо санитизации или фильтрации.

2️⃣ Небезопасная десериализация

Цепочка десериализации гаджетов Yii (FieldLayoutBehavior → PhpManager) позволяет злоумышленнику принудительно включить произвольный файл — в данном случае отравленный файл сессии.

Совокупное воздействие: Полная компрометация сервера, кража данных, горизонтальное перемещение и многое другое.


⚙️ Требования

  • Python 3.7+
  • requests
  • urllib3
root@kitploit:~
# Установка через файл зависимостей
pip install -r requirements.txt

# Или прямая установка
pip install requests urllib3

🚀 Использование

root@kitploit:~
python exploit.py -u <target_url> -c "<команда>" [опции]

Аргументы

ФлагОписаниеПо умолчанию
-u, --urlОбязательный. Базовый URL цели (например, https://example.com)—
-c, --cmdОбязательный. Системная команда для выполнения (например, id, whoami)—
-a, --assetИзвестный корректный ID ресурса (значительно ускоряет эксплуатацию)Нет
--scan-maxМаксимальный ID ресурса для перебора, если ID не указан300
-t, --timeoutТайм-аут запроса в секундах15
-v, --verboseВключить подробный/отладочный выводВыкл

Примеры

root@kitploit:~
# Автоэксплуатация — автоматический перебор ID ресурса
python exploit.py -u https://craft.example.com -c "id"

# С известным ID ресурса — более надёжно и быстрее
python exploit.py -u https://craft.example.com -c "cat /etc/passwd" -a 42

# Пользовательский тайм-аут + подробный вывод
python exploit.py -u https://craft.example.com -c "uname -a" -t 10 -v

🔬 Как это работает

root@kitploit:~
Шаг 1 ──► Установка сессии
           Получение главной страницы → получение cookie PHPSESSID

Шаг 2 ──► Определение ID ресурса
           Предоставлен через флаг -a ИЛИ перебором (обнаружение по отсутствию 404)

Шаг 3 ──► Отравление сессии
           Вредоносный GET-запрос → внедрение сырого PHP в /tmp/sess_<PHPSESSID>

Шаг 4 ──► Запуск RCE
           Сформированная нагрузка десериализации → PhpManager включает файл сессии
           → PHP выполняется → системная команда запускается → вывод возвращается

💡 Вывод команды печатается (первые 2 000 символов). Для полного взаимодействия рекомендуется обратный шелл.


📋 Файл зависимостей

requirements.txt

root@kitploit:~
requests>=2.31.0
urllib3>=2.0

⚖️ Отказ от ответственности

Этот инструмент предназначен исключительно для образовательных целей и санкционированных оценок безопасности.

Не используйте его против любой системы без явного письменного разрешения владельца системы.

Автор не несёт никакой ответственности за любое неправомерное использование или ущерб, причинённый этим инструментом. Используя данное программное обеспечение, вы соглашаетесь, что несёте единоличную ответственность за свои действия и будете соблюдать все применимые местные, национальные и международные законы.


👤 Авторы

РольДетали
🔍 Обнаружение CVE и первоначальный эксплойтMohammed Idrees Banyamer
🐙 GitHub@TheMursalin
🤝 Улучшение кодаПриветствуются вклады сообщества

⭐ Если вы нашли это полезным, подпишитесь на @TheMursalin для получения новых эксплойтов, разборов и инструментов безопасности.


📄 Лицензия

Этот проект выпущен под лицензией MIT — подробности см. в файле LICENSE.


Создано с ❤️ для сообщества исследователей безопасности — используйте ответственно.
Скачать инструмент