
Массовый сканер Laravel Crypto Killer (CVE-2024-55555)
Этот скрипт выполняет массовое сканирование приложений на базе Laravel, уязвимых к CVE-2024-55555 — неаутентифицированной удалённой выполнению кода (RCE) в Invoice Ninja. Он автоматизирует процесс обнаружения сайтов, использующих слабые или известные значения APP_KEY, и проверяет, уязвимы ли они.
list.txt.XSRF-TOKEN).APP_KEY.result.txt в формате:domain.tld|base64:APP_KEY
Перед использованием этого инструмента вы должны установить и настроить laravel-crypto-killer.
git clone https://github.com/synacktiv/laravel-crypto-killer.git
cd laravel-crypto-killer
pip install -r requirements.txt
⚠️ Рекомендуется использовать виртуальное окружение Python.
Убедитесь, что папка wordlists/ содержит подходящие ключи для перебора. Можно использовать стандартные словари или добавить собственные значения APP_KEY (в формате base64:).
list.txt с одним доменом на строку (указывать http или https не нужно):ninja.example.com
account.example.com
python3 mass_laravel_crypto_bruteforce.py
[+] Key found for account.example.com: base64:RR++yb2rJ9kdtbrh3+AmbHLDtu+Q79i++co9Y8ybbno=
И сохранит результат в result.txt.
APP_KEY.APP_KEY известен или поддаётся подбору, удалённые злоумышленники могут:
XSRF-TOKEN), предполагая, что это зашифрованная сессия.ThreadPoolExecutor для повышения производительности.[+] Key found for account.example.com: base64:RR++yb2rJ9kdtbrh3+AmbHLDtu+Q79i++co9Y8ybbno=
Этот инструмент предназначен только для образовательного и авторизованного тестирования.
Не используйте его на системах без явного разрешения.
Вы несёте полную ответственность за свои действия.