CVE-2026-41452
Krayin CRM 2.2.4 में install/api/admin-config-setup के माध्यम से अनुपस्थित प्रमाणीकरण
- प्रकाशित
- 3 अग॰ 2026
- अद्यतन
- 3 अग॰ 2026
- सीएनए असाइन करना
- VulnCheck
- साक्ष्य देखे गए
- 13 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 83.6%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
# Krayin CRM 2.2.4 में प्रमाणीकरण की कमी वाली भेद्यता Krayin CRM 2.2.4 में इंस्टॉलर मिडलवेयर में प्रमाणीकरण की कमी वाली भेद्यता मौजूद है, जो बिना प्रमाणीकरण के दूरस्थ हमलावरों को `X-Requested-With: XMLHttpRequest` हेडर के साथ एक क्राफ्टेड HTTP POST अनुरोध भेजकर प्राथमिक व्यवस्थापक खाते को अधिलेखित करने की अनुमति देती है, जिससे CanInstall मिडलवेयर रीडायरेक्ट जांच को बायपास किया जा सकता है। हमलावर admin-config-setup एंडपॉइंट पर मनमाने नाम, ईमेल और पासवर्ड मान प्रदान कर सकते हैं, जो हार्डकोडेड व्यवस्थापक उपयोगकर्ता ID को लक्षित करते हुए बिना प्रमाणीकरण के updateOrInsert ऑपरेशन करता है, जिससे सभी CRM डेटा तक पूर्ण व्यवस्थापकीय पहुंच सक्षम हो जाती है।
स्रोत
2CVE-2026-41452 — Krayin CRM में बिना प्रमाणीकरण वाला इंस्टॉलर बायपास (X-Requested-With) → एडमिन टेकओवर। सत्यापित: 2.2.4 पर ओवरराइट + लॉगिन, 2.2.5 पर अवरुद्ध।
CVE-2026-41452 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो Krayin CRM <= 2.2.4 में एक गंभीर ऑथेंटिकेशन बायपास है, जो मिडलवेयर बायपास के माध्यम से अनऑथेंटिकेटेड एडमिन अकाउंट टेकओवर की अनुमति देता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।