Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2024-58258 — Prueba de concepto para CVE‑2024‑58258, una vulnerabilidad de SugarCRM (<13.0.4 / <14.0.1) donde la entrada del usuario se analiza como LESS en /css/preview, lo que permite SSRF no autenticado o acceso a archivos locales. | Kitploit
Herramientas/GitHubGitHub/web3-serializer/cve-2024-58258
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónAprendizaje y Educación
GitHubweb3-serializer/cve-2024-58258

CVE-2024-58258

Prueba de concepto para CVE‑2024‑58258, una vulnerabilidad de SugarCRM (<13.0.4 / <14.0.1) donde la entrada del usuario se analiza como LESS en /css/preview, lo que permite SSRF no autenticado o acceso a archivos locales.

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Ver Repositorio
1hace 9 mesesAún no revisado

CVE‑2024‑58258 – SugarCRM SSRF y Divulgación de Archivos Locales

Acerca de

Este repositorio proporciona una prueba de concepto para CVE‑2024‑58258, una vulnerabilidad de SugarCRM (<13.0.4 / <14.0.1) en la que la entrada del usuario se interpreta como LESS en la API /css/preview, permitiendo SSRF no autenticado o acceso a archivos locales.

Versiones Afectadas

  • Todas las ediciones comerciales anteriores a 13.0.4
  • Todas las ediciones comerciales anteriores a 14.0.1

Descripción

SugarCRM no sanitiza correctamente los parámetros GET proporcionados por el usuario en el endpoint REST /css/preview. La entrada se interpreta como código LESS, lo que permite a los atacantes inyectar directivas LESS arbitrarias.
Abusar de @import puede permitir: - SSRF (Server‑Side Request Forgery) - Divulgación de Archivos Locales

Esto puede conducir a la exposición de datos internos o sensibles.

Uso de CLI

root@kitploit:~
usage: main.py [options] target file_or_url

positional arguments:
  target               Target SugarCRM URL
  file_or_url          File path or URL to access

optional arguments:
  -p, --proxy PROXY    Proxy server
  -v, --verbose        Verbose output
  -t, --test           Test vulnerability first

Créditos

Vulnerabilidad descubierta por Egidio Romano.

Referencias

  • Aviso de Karma In Security: https://karmainsecurity.com/KIS-2025-04
  • Aviso de Seguridad de SugarCRM: https://support.sugarcrm.com/resources/security/sugarcrm-sa-2024-059/
  • Sitio web oficial de SugarCRM: https://www.sugarcrm.com
  • Entrada CVE: https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2024-58258

Descargo de Responsabilidad

Este proyecto es solo para fines educativos y de investigación.
No utilice esta prueba de concepto en sistemas sin permiso explícito. Las pruebas no autorizadas son ilegales y poco éticas.

Descargar herramienta