
Preuve de concept pour CVE‑2024‑58258, une faille SugarCRM (<13.0.4 / <14.0.1) où l'entrée utilisateur est interprétée comme LESS dans /css/preview, permettant un SSRF non authentifié ou un accès à des fichiers locaux.
Ce dépôt fournit une preuve de concept pour CVE‑2024‑58258, une
vulnérabilité SugarCRM (<13.0.4 / <14.0.1) où l'entrée utilisateur est
analysée comme LESS dans l'API /css/preview, permettant un SSRF sans
authentification ou un accès à des fichiers locaux.
SugarCRM ne désinfecte pas correctement les paramètres GET fournis par
l'utilisateur dans le point de terminaison REST /css/preview.
L'entrée est interprétée comme du code LESS, permettant aux attaquants
d'injecter des directives LESS arbitraires.
Abuser de @import peut permettre : - SSRF (Falsification de requête
côté serveur) - Divulgation de fichiers locaux
Cela peut entraîner l'exposition de données internes ou sensibles.
usage: main.py [options] target file_or_url
positional arguments:
target Target SugarCRM URL
file_or_url File path or URL to access
optional arguments:
-p, --proxy PROXY Proxy server
-v, --verbose Verbose output
-t, --test Test vulnerability first
Vulnérabilité découverte par Egidio Romano.
Ce projet est à des fins éducatives et de recherche uniquement.
N'utilisez pas cette preuve de concept sur des systèmes sans
autorisation explicite. Les tests non autorisés sont illégaux et
contraires à l'éthique.