Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2024-58258 — CVE-2024-58258 के लिए प्रूफ-ऑफ-कॉन्सेप्ट, SugarCRM (<13.0.4 / <14.0.1) में एक दोष, जहाँ उपयोगकर्ता इनपुट को /css/preview में LESS के रूप में पार्स किया जाता है, जिससे बिना प्रमाणीकरण के SSRF या स्थानीय फ़ाइल एक्सेस संभव हो जाता है। | Kitploit
उपकरण/GitHubGitHub/web3-serializer/cve-2024-58258
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणपेनिट्रेशन टेस्टिंगलर्निंग और शिक्षा
GitHubweb3-serializer/cve-2024-58258

CVE-2024-58258

CVE-2024-58258 के लिए प्रूफ-ऑफ-कॉन्सेप्ट, SugarCRM (<13.0.4 / <14.0.1) में एक दोष, जहाँ उपयोगकर्ता इनपुट को /css/preview में LESS के रूप में पार्स किया जाता है, जिससे बिना प्रमाणीकरण के SSRF या स्थानीय फ़ाइल एक्सेस संभव हो जाता है।

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
रिपॉजिटरी देखें
19 महीने पहलेअभी तक समीक्षित नहीं

CVE‑2024‑58258 – SugarCRM SSRF और स्थानीय फ़ाइल प्रकटीकरण

परिचय

यह रिपॉज़िटरी CVE‑2024‑58258 के लिए एक प्रूफ‑ऑफ‑कॉन्सेप्ट प्रदान करती है, जो SugarCRM (<13.0.4 / <14.0.1) की एक भेद्यता है जहाँ उपयोगकर्ता इनपुट को /css/preview API में LESS के रूप में पार्स किया जाता है, जिससे अप्रमाणित SSRF या स्थानीय फ़ाइल एक्सेस की अनुमति मिलती है।

प्रभावित संस्करण

  • 13.0.4 से पहले के सभी व्यावसायिक संस्करण
  • 14.0.1 से पहले के सभी व्यावसायिक संस्करण

विवरण

SugarCRM /css/preview REST एंडपॉइंट में उपयोगकर्ता द्वारा आपूर्ति किए गए GET पैरामीटर को उचित रूप से सैनिटाइज़ नहीं करता है। इनपुट को LESS कोड के रूप में व्याख्यायित किया जाता है, जिससे हमलावर मनमाने LESS निर्देश इंजेक्ट कर सकते हैं।
@import का दुरुपयोग निम्न की अनुमति दे सकता है: - SSRF (सर्वर‑साइड रिक्वेस्ट फोर्जरी) - स्थानीय फ़ाइल प्रकटीकरण

इससे आंतरिक या संवेदनशील डेटा उजागर हो सकता है।

CLI उपयोग

root@kitploit:~
usage: main.py [options] target file_or_url

positional arguments:
  target               Target SugarCRM URL
  file_or_url          File path or URL to access

optional arguments:
  -p, --proxy PROXY    Proxy server
  -v, --verbose        Verbose output
  -t, --test           Test vulnerability first

श्रेय

यह भेद्यता Egidio Romano द्वारा खोजी गई थी।

संदर्भ

  • Karma In Security सुरक्षा सलाह: https://karmainsecurity.com/KIS-2025-04
  • SugarCRM सुरक्षा सलाह: https://support.sugarcrm.com/resources/security/sugarcrm-sa-2024-059/
  • आधिकारिक SugarCRM वेबसाइट: https://www.sugarcrm.com
  • CVE प्रविष्टि: https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2024-58258

अस्वीकरण

यह प्रोजेक्ट केवल शैक्षिक और शोध उद्देश्यों के लिए है।
इस प्रूफ‑ऑफ‑कॉन्सेप्ट का उपयोग स्पष्ट अनुमति के बिना सिस्टम पर न करें। अनधिकृत परीक्षण अवैध और अनैतिक है।

टूल डाउनलोड करें