Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2024-58258 — Proof‑of‑concept per CVE‑2024‑58258, una vulnerabilità di SugarCRM (<13.0.4 / <14.0.1) in cui l'input utente viene interpretato come LESS in /css/preview, consentendo SSRF non autenticato o accesso a file locali. | Kitploit
Strumenti/GitHubGitHub/web3-serializer/cve-2024-58258
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebPenetration TestingApprendimento e Formazione
GitHubweb3-serializer/cve-2024-58258

CVE-2024-58258

Proof‑of‑concept per CVE‑2024‑58258, una vulnerabilità di SugarCRM (<13.0.4 / <14.0.1) in cui l'input utente viene interpretato come LESS in /css/preview, consentendo SSRF non autenticato o accesso a file locali.

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Vedi Repository
19 mesi faNon ancora revisionato

CVE‑2024‑58258 – SugarCRM SSRF e Divulgazione di File Locali

Informazioni

Questo repository fornisce una proof‑of‑concept per CVE‑2024‑58258, una vulnerabilità di SugarCRM (<13.0.4 / <14.0.1) in cui l'input utente viene interpretato come LESS nell'API /css/preview, consentendo SSRF o accesso a file locali senza autenticazione.

Versioni Affette

  • Tutte le edizioni commerciali precedenti alla 13.0.4
  • Tutte le edizioni commerciali precedenti alla 14.0.1

Descrizione

SugarCRM non sanifica correttamente i parametri GET forniti dall'utente nell'endpoint REST /css/preview. L'input viene interpretato come codice LESS, consentendo agli attaccanti di iniettare direttive LESS arbitrarie.
L'abuso di @import può permettere: - SSRF (Server‑Side Request Forgery) - Divulgazione di File Locali

Ciò può portare all'esposizione di dati interni o sensibili.

Utilizzo CLI

root@kitploit:~
usage: main.py [options] target file_or_url

positional arguments:
  target               Target SugarCRM URL
  file_or_url          File path or URL to access

optional arguments:
  -p, --proxy PROXY    Proxy server
  -v, --verbose        Verbose output
  -t, --test           Test vulnerability first

Crediti

Vulnerabilità scoperta da Egidio Romano.

Riferimenti

  • Karma In Security Advisory: https://karmainsecurity.com/KIS-2025-04
  • SugarCRM Security Advisory: https://support.sugarcrm.com/resources/security/sugarcrm-sa-2024-059/
  • Sito ufficiale SugarCRM: https://www.sugarcrm.com
  • Voce CVE: https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2024-58258

Dichiarazione di non responsabilità

Questo progetto è solo per scopi educativi e di ricerca.
Non utilizzare questa proof‑of‑concept su sistemi senza autorizzazione esplicita. I test non autorizzati sono illegali e non etici.

Scarica lo strumento