Skip to content
KitploitKITPLOIT
工具漏洞利用博客
Log in
提交
工具漏洞利用博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2021-3129 — 用于 Laravel Ignition CVE-2021-3129 RCE 的 Python 漏洞利用脚本,利用日志投毒和 phar 反序列化在易受攻击的 Web 应用上执行命令。 | Kitploit
工具/GitHubGitHub/giangdurian/cve-2021-3129
漏洞分析漏洞利用Web应用程序漏洞利用学习与教育
GitHubgiangdurian/cve-2021-3129

CVE-2021-3129

用于 Laravel Ignition CVE-2021-3129 RCE 的 Python 漏洞利用脚本,利用日志投毒和 phar 反序列化在易受攻击的 Web 应用上执行命令。

查看仓库
81个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2021-3129 — Laravel Ignition 远程代码执行

CVSS 9.8(严重) | 不安全的文件操作 → 日志投毒 → Phar 反序列化 → RCE

概述

Laravel Ignition < 2.5.2(Laravel < 8.4.2)在 APP_DEBUG=true 时存在 RCE 漏洞。端点 /_ignition/execute-solution 允许通过 solution class MakeViewVariableOptionalSolution 任意写入文件。攻击者结合 日志投毒 + Phar 反序列化(来自 phpggc 的 gadget chain)在无需身份验证的情况下在服务器上执行代码。

已修复: Ignition 2.5.2

详细报告

参见 REPORT.md — 包含概述、实验环境搭建、侦察、利用、调试(Xdebug + VS Code)、根本原因分析和建议的完整分析。

目录结构

CVE-2021-3129/
├── REPORT.md               # 完整分析报告
├── cve_2021_3129.py         # 漏洞利用脚本(Python)
├── requirements.txt         # Python 依赖
└── img/                     # 截图
    └── *.png                # 环境搭建、侦察、利用、调试、补丁

运行方式

# 安装依赖
pip install -r requirements.txt

# 漏洞利用
python3 cve_2021_3129.py -t http://<TARGET> -c "whoami"

参考

  • NVD — CVE-2021-3129
  • Ignition 补丁 (2.5.2)
下载工具