
AI修复生成的CVE-2025-32432的poc
基于SensePost研究的CraftCMS远程代码执行漏洞利用工具。
final_poc.py - 最终优化的POC
test.py - 基于原始SensePost文章的简化版本
yii\rbac\PhpManager方法automated_testing.py - 自动化测试框架
exploit_summary.md - 漏洞分析总结test_results.json - 自动化测试结果vulnerable.txt - 已确认漏洞的目标列表# 基本POC测试
python3 final_poc.py https://target.com/ id
# 调试模式
python3 final_poc.py https://target.com/ "whoami" --debug
# 简化版本
python3 test.py https://target.com/ "ls -la"
# 创建目标文件
python3 automated_testing.py --create-targets
# 运行批量测试
python3 automated_testing.py
GuzzleHttp\Psr7\FnStream调用phpinfo()yii\rbac\PhpManager加载session文件中的PHP代码升级CraftCMS 到已修复版本:
启用Site Lock 保护admin面板
限制session文件访问权限
部署WAF规则 检测恶意payload
此工具仅用于安全研究和授权的渗透测试。使用者需遵守当地法律法规,不得用于非法用途。