
CVE-2026-38526 | Krayin CRM v2.2.x प्रमाणित RCE - TinyMCE के माध्यम से अप्रतिबंधित PHP फ़ाइल अपलोड
CVE-2026-38526 एक गंभीर प्रमाणित दूरस्थ कोड निष्पादन भेद्यता है जो Webkul Krayin CRM v2.2.x को प्रभावित करती है। यह भेद्यता TinyMCE मीडिया अपलोड एंडपॉइंट /admin/tinymce/upload में मौजूद है, जो अपलोड की गई फ़ाइल प्रकारों को मान्य नहीं करता है। एक प्रमाणित हमलावर एक दुर्भावनापूर्ण PHP फ़ाइल अपलोड कर सकता है और सर्वर पर मनमाने कमांड निष्पादित कर सकता है।
/admin/tinymce/upload एंडपॉइंट TinyMCE रिच टेक्स्ट एडिटर के लिए मल्टीपार्ट फ़ाइल अपलोड स्वीकार करता है। सर्वर अपलोड की गई फ़ाइल प्रकार या एक्सटेंशन पर कोई मान्यता नहीं करता है, जिससे हमलावर को PHP वेबशेल अपलोड करने की अनुमति मिलती है। अपलोड की गई फ़ाइल एक वेब-सुलभ निर्देशिका (/storage/tinymce/) में संग्रहीत की जाती है, जिसका अर्थ है कि फ़ाइल पथ पर एक बाद का GET अनुरोध PHP इंटरप्रेटर को पेलोड निष्पादित करने का कारण बनता है।
हमले का प्रवाह:
/admin/tinymce/upload पर spoofed Content-Type: image/jpeg के साथ एक PHP वेबशेल अपलोड करेंwww-data के रूप में कोड निष्पादन को ट्रिगर करता हैrequests लाइब्रेरी (pip install requests)| फ्लैग | विवरण |
|---|---|
-t | लक्ष्य URL |
-u | लॉगिन ईमेल पता |
-p | लॉगिन पासवर्ड |
-c | लक्ष्य पर निष्पादित करने के लिए OS कमांड |
git clone https://github.com/NathanHimself/CVE-2026-38526-PoC
cd CVE-2026-38526-PoC
chmod +x exploit.py
python3 exploit.py -t <target URL> -u <email> -p <password> -c <command>
यह उपकरण केवल अधिकृत पैठ परीक्षण और शैक्षिक उद्देश्यों के लिए है। उन सिस्टमों के विरुद्ध उपयोग न करें जिनके परीक्षण के लिए आपके पास स्पष्ट अनुमति नहीं है। लेखक इस PoC के उपयोग से उत्पन्न किसी भी दुरुपयोग, क्षति, या अवैध गतिविधि के लिए कोई जिम्मेदारी नहीं लेता है और उसे उत्तरदायी नहीं ठहराया जाएगा।