Skip to content
KitploitKITPLOIT
工具博客
Log in
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
工具/GitHubGitHub/ezramansor/cve-2025-32432-poc
Payload生成漏洞利用Web应用程序漏洞利用红队远程访问工具对抗性攻击
GitHubezramansor/cve-2025-32432-poc

CVE-2025-32432-PoC

一个用 Go 编写的针对 CraftCMS 远程代码执行(RCE)漏洞(CVE-2025-32432)的简单 PoC。

查看仓库
171个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2025-32432:日志投毒到 RCE 的漏洞利用工具

描述

该仓库包含一个用 Go 编写的专业概念验证(PoC)漏洞利用程序,旨在演示 Craft CMS 中的一条关键漏洞链。该利用程序借助一个日志投毒漏洞实现本地文件包含(LFI),最终通过反弹 Shell 达成远程代码执行(RCE)。

技术解析

该利用程序遵循多阶段执行链:

1. 日志投毒

该工具首先向目标发送一个未经验证的 GET 请求。通过操纵 a 参数并通过 Cookie 提供自定义的 CraftSessionId,攻击者可以强制应用程序将 PHP 载荷写入位于 /var/lib/php/sessions/sess_[sessionId] 的会话日志文件中。

2. CSRF 绕过与会话处理

为了与 generate-transform 端点交互,该工具会自动从管理界面提取所需的 X-CSRF-Token 和 CRAFT_CSRF_TOKEN Cookie,确保后续的 POST 请求能被服务器接受。

3. 从 LFI 到 RCE

该工具通过传递一个特制的 JSON 载荷来利用 generate-transform 端点。借助行为注入滥用 \yii\rbac\PhpManager 类,该工具触发对先前被投毒的会话日志的本地文件包含(LFI)。一旦日志中的 PHP 代码被执行,该工具便会调用基于 Python 的反弹 Shell。

4. 集成监听器

与传统的脚本不同,该工具使用 Go 例程(goroutine)实现了一个并发的 TCP 监听器。这使得工具能够自动在指定端口上捕获反弹 Shell 连接,提供从漏洞利用投递到 Shell 访问的无缝"一键"体验。

使用方法

go run main.go

按照屏幕提示输入目标 URL、监听端口和你的 IP 地址。

免责声明

本工具仅用于教育和授权测试目的。

参考资料

  • SensePost:调查利用 CraftCMS RCE 的野外攻击活动 — 主要研究与方法论。
  • GitHub 安全公告:GHSA-f3gw-9ww9-jmc3 — 官方漏洞披露。
下载工具