
Krayin CRM v2.1.5 में रिमोट कोड एक्ज़ीक्यूशन (RCE) भेद्यता
Krayin CRM v2.1.5 में रिमोट कोड एक्ज़ीक्यूशन (RCE) भेद्यता
CVE: CVE-2026-36340
गंभीरता: क्रिटिकल
प्रभावित उत्पाद: Krayin CRM v2.1.5
भेद्यता प्रकार: रिमोट कोड एक्ज़ीक्यूशन (RCE)
प्रमाणीकरण आवश्यक: हाँ
Krayin CRM v2.1.5 में एक क्रिटिकल रिमोट कोड एक्ज़ीक्यूशन (RCE) भेद्यता मौजूद है।
यह भेद्यता एक प्रमाणित उपयोगकर्ता को ईमेल कंपोज़ सुविधा के माध्यम से मनमानी PHP फ़ाइलें अपलोड करने की अनुमति देती है। अपलोड किए गए अटैचमेंट उचित सत्यापन या एक्ज़ीक्यूशन प्रतिबंधों के बिना सार्वजनिक रूप से सुलभ निर्देशिका के अंदर संग्रहीत किए जाते हैं।
परिणामस्वरूप, एक हमलावर एक दुर्भावनापूर्ण PHP पेलोड अपलोड कर सकता है और अपलोड की गई फ़ाइल URL तक पहुँचकर उसे दूरस्थ रूप से एक्ज़ीक्यूट कर सकता है। सफल शोषण से सर्वर से पूर्ण समझौता हो सकता है।
भेद्य कार्यक्षमता Email → Compose सुविधा में मौजूद है।
प्रभावित रूट:
POST /admin/mail/create
ईमेल में फ़ाइलें संलग्न करते समय, बैकएंड निम्नलिखित जाँचों को ठीक से नहीं करता है:
इस वजह से, एप्लिकेशन .php फ़ाइलों को स्वीकार करता है और उन्हें सीधे निम्नलिखित सार्वजनिक रूप से सुलभ पथ के अंदर संग्रहीत करता है:
/public/storage/emails/<mail_id>/<filename>.php
चूँकि यह निर्देशिका वेब सर्वर द्वारा परोसी जाती है, अपलोड की गई PHP फ़ाइल को केवल उसके URL पर जाकर एक्ज़ीक्यूट किया जा सकता है।
यह प्रूफ ऑफ कॉन्सेप्ट केवल अधिकृत परीक्षण वातावरण में उपयोग किया जाना चाहिए।
.php फ़ाइल को अटैचमेंट के रूप में अपलोड करें।/storage/emails/<id>/test.php
निम्नलिखित अनुरोध ईमेल अटैचमेंट अपलोड प्रक्रिया दिखाता है।

प्रभावित एंडपॉइंट का उदाहरण:
POST /admin/mail/create
अनुरोध में अपलोड किया गया PHP अटैचमेंट शामिल है।
सर्वर अपलोड की गई फ़ाइल को संग्रहीत करता है और एक सार्वजनिक रूप से सुलभ फ़ाइल पथ लौटाता है।

अपलोड की गई फ़ाइल पथ का उदाहरण:
/storage/emails/<id>/test.php
PHP फ़ाइल अपलोड होने के बाद, इसे सीधे ब्राउज़र से एक्सेस किया जा सकता है।
इसके परिणामस्वरूप अपलोड किए गए PHP पेलोड का दूरस्थ एक्ज़ीक्यूशन होता है।

[वीडियो PoC]
सफल शोषण से एक हमलावर निम्न कार्य कर सकता है:
इस भेद्यता को कम करने के लिए, निम्नलिखित उपायों की अनुशंसा की जाती है:
.php, .phtml, .phar और समान एक्सटेंशन जैसे एक्ज़ीक्यूटेबल फ़ाइल प्रकारों को अस्वीकार करें।GitHub सुरक्षा सलाह:
https://github.com/krayin/laravel-crm/security/advisories/GHSA-4x7x-c646-39jw
वीडियो PoC:
https://drive.google.com/file/d/1yBdvbrXGf9fsFckmK9zTe2v8_vDtdicH/view?usp=drive_web
https://cyber.spool.co.jp/wp-content/uploads/2026/04/RCE-krayin.mp4
Krayin CRM v2.1.6 रिलीज़:
https://github.com/krayin/laravel-crm/releases/tag/v2.1.6
NVD संदर्भ:
https://nvd.nist.gov/vuln/detail/CVE-2024-38529
CyberCrew आवश्यकता अनुसार अतिरिक्त विवरण, परीक्षण जानकारी या आगे की सहायता प्रदान करने के लिए उपलब्ध है।