Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2024-58258 — Preuve de concept pour CVE‑2024‑58258, une faille SugarCRM (<13.0.4 / <14.0.1) où l'entrée utilisateur est interprétée comme LESS dans /css/preview, permettant un SSRF non authentifié ou un accès à des fichiers locaux. | Kitploit
Outils/GitHubGitHub/web3-serializer/cve-2024-58258
Analyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionApprentissage et Éducation
GitHubweb3-serializer/cve-2024-58258

CVE-2024-58258

Preuve de concept pour CVE‑2024‑58258, une faille SugarCRM (<13.0.4 / <14.0.1) où l'entrée utilisateur est interprétée comme LESS dans /css/preview, permettant un SSRF non authentifié ou un accès à des fichiers locaux.

Voir le dépôt
1il y a 9 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE‑2024‑58258 – SSRF et divulgation de fichiers locaux SugarCRM

À propos

Ce dépôt fournit une preuve de concept pour CVE‑2024‑58258, une vulnérabilité SugarCRM (<13.0.4 / <14.0.1) où l'entrée utilisateur est analysée comme LESS dans l'API /css/preview, permettant un SSRF sans authentification ou un accès à des fichiers locaux.

Versions concernées

  • Toutes les éditions commerciales antérieures à 13.0.4
  • Toutes les éditions commerciales antérieures à 14.0.1

Description

SugarCRM ne désinfecte pas correctement les paramètres GET fournis par l'utilisateur dans le point de terminaison REST /css/preview. L'entrée est interprétée comme du code LESS, permettant aux attaquants d'injecter des directives LESS arbitraires.
Abuser de @import peut permettre : - SSRF (Falsification de requête côté serveur) - Divulgation de fichiers locaux

Cela peut entraîner l'exposition de données internes ou sensibles.

Utilisation en ligne de commande

root@kitploit:~
usage: main.py [options] target file_or_url

positional arguments:
  target               Target SugarCRM URL
  file_or_url          File path or URL to access

optional arguments:
  -p, --proxy PROXY    Proxy server
  -v, --verbose        Verbose output
  -t, --test           Test vulnerability first

Crédits

Vulnérabilité découverte par Egidio Romano.

Références

  • Karma In Security Advisory : https://karmainsecurity.com/KIS-2025-04
  • Avis de sécurité SugarCRM : https://support.sugarcrm.com/resources/security/sugarcrm-sa-2024-059/
  • Site officiel SugarCRM : https://www.sugarcrm.com
  • Entrée CVE : https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2024-58258

Avertissement

Ce projet est à des fins éducatives et de recherche uniquement.
N'utilisez pas cette preuve de concept sur des systèmes sans autorisation explicite. Les tests non autorisés sont illégaux et contraires à l'éthique.

Télécharger l’outil