Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2024-58258 — Proof-of-Concept für CVE-2024-58258, eine Sicherheitslücke in SugarCRM (<13.0.4 / <14.0.1), bei der Benutzereingaben in /css/preview als LESS geparst werden, was nicht authentifizierten SSRF oder lokalen Dateizugriff ermöglicht. | Kitploit
Tools/GitHubGitHub/web3-serializer/cve-2024-58258
SchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsLernen & Bildung
GitHubweb3-serializer/cve-2024-58258

CVE-2024-58258

Proof-of-Concept für CVE-2024-58258, eine Sicherheitslücke in SugarCRM (<13.0.4 / <14.0.1), bei der Benutzereingaben in /css/preview als LESS geparst werden, was nicht authentifizierten SSRF oder lokalen Dateizugriff ermöglicht.

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Repository anzeigen
1vor 9 MonatenNoch nicht geprüft

CVE‑2024‑58258 – SugarCRM SSRF & Local File Disclosure

Über

Dieses Repository bietet einen Proof-of-Concept für CVE‑2024‑58258, eine SugarCRM (<13.0.4 / <14.0.1) Schwachstelle, bei der Benutzereingaben in der /css/preview API als LESS interpretiert werden, was einen nicht authentifizierten SSRF oder lokalen Dateizugriff ermöglicht.

Betroffene Versionen

  • Alle kommerziellen Editionen vor 13.0.4
  • Alle kommerziellen Editionen vor 14.0.1

Beschreibung

SugarCRM bereinigt benutzergelieferte GET-Parameter im REST-Endpunkt /css/preview nicht ordnungsgemäß. Die Eingabe wird als LESS-Code interpretiert, was Angreifern erlaubt, beliebige LESS-Direktiven einzuschleusen.
Der Missbrauch von @import kann Folgendes ermöglichen: - SSRF (Server‑Side Request Forgery) - Lokale Datei-Offenlegung

Dies kann zur Offenlegung interner oder sensibler Daten führen.

CLI Usage

root@kitploit:~
usage: main.py [options] target file_or_url

positional arguments:
  target               Target SugarCRM URL
  file_or_url          File path or URL to access

optional arguments:
  -p, --proxy PROXY    Proxy server
  -v, --verbose        Verbose output
  -t, --test           Test vulnerability first

Danksagungen

Schwachstelle entdeckt von Egidio Romano.

Referenzen

  • Karma In Security Advisory: https://karmainsecurity.com/KIS-2025-04
  • SugarCRM Security Advisory: https://support.sugarcrm.com/resources/security/sugarcrm-sa-2024-059/
  • Offizielle SugarCRM-Website: https://www.sugarcrm.com
  • CVE-Eintrag: https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2024-58258

Haftungsausschluss

Dieses Projekt dient ausschließlich Bildungs- und Forschungszwecken.
Verwenden Sie diesen Proof-of-Concept nicht auf Systemen ohne ausdrückliche Genehmigung. Unbefugtes Testen ist illegal und unethisch.

Tool herunterladen