Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2024-58258 — إثبات مفهوم لـ CVE‑2024‑58258، عيب في SugarCRM (إصدار <13.0.4 / <14.0.1) حيث يتم تحليل إدخال المستخدم على أنه LESS في /css/preview، مما يسمح بـ SSRF غير مصادق عليه أو الوصول إلى الملفات المحلية. | Kitploit
أدوات/GitHubGitHub/web3-serializer/cve-2024-58258
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويباختبار الاختراقالتعلم والتعليم
GitHubweb3-serializer/cve-2024-58258

CVE-2024-58258

إثبات مفهوم لـ CVE‑2024‑58258، عيب في SugarCRM (إصدار <13.0.4 / <14.0.1) حيث يتم تحليل إدخال المستخدم على أنه LESS في /css/preview، مما يسمح بـ SSRF غير مصادق عليه أو الوصول إلى الملفات المحلية.

عرض المستودع
1منذ 9 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE‑2024‑58258 – ثغرة SugarCRM SSRF وكشف الملفات المحلية

حول

يوفر هذا المستودع إثبات مفهوم لـ CVE‑2024‑58258، وهي ثغرة في SugarCRM (الإصدارات الأقل من 13.0.4 / الأقل من 14.0.1) حيث يتم تحليل مدخلات المستخدم كـ LESS في واجهة /css/preview API، مما يسمح بـ SSRF غير مصدق أو الوصول إلى الملفات المحلية.

الإصدارات المتأثرة

  • جميع الإصدارات التجارية الأقدم من 13.0.4
  • جميع الإصدارات التجارية الأقدم من 14.0.1

الوصف

لا تقوم SugarCRM بتعقيم معلمات GET المقدمة من المستخدم بشكل صحيح في نقطة النهاية REST /css/preview. يتم تفسير المدخلات ككود LESS، مما يمكن المهاجمين من حقن توجيهات LESS تعسفية.
قد يسمح إساءة استخدام @import بـ: - SSRF (تزوير الطلب من جانب الخادم) - كشف الملفات المحلية

يمكن أن يؤدي هذا إلى كشف بيانات داخلية أو حساسة.

استخدام سطر الأوامر

root@kitploit:~
usage: main.py [options] target file_or_url

positional arguments:
  target               Target SugarCRM URL
  file_or_url          File path or URL to access

optional arguments:
  -p, --proxy PROXY    Proxy server
  -v, --verbose        Verbose output
  -t, --test           Test vulnerability first

الاعتمادات

تم اكتشاف الثغرة بواسطة Egidio Romano.

المراجع

  • كرما للأمن الاستشاري: https://karmainsecurity.com/KIS-2025-04
  • استشاري أمان SugarCRM: https://support.sugarcrm.com/resources/security/sugarcrm-sa-2024-059/
  • موقع SugarCRM الرسمي: https://www.sugarcrm.com
  • إدخال CVE: https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2024-58258

إخلاء مسؤولية

هذا المشروع لأغراض تعليمية وبحثية فقط.
لا تستخدم هذا الإثبات المفاهيمي على الأنظمة دون إذن صريح. الاختبار غير المصرح به غير قانوني وغير أخلاقي.

تنزيل الأداة