Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2024-58258 — CVE‑2024‑58258 の概念実証。SugarCRM (<13.0.4 / <14.0.1) の脆弱性で、/css/preview にてユーザー入力が LESS として解析され、認証なしの SSRF またはローカルファイルアクセスを可能にします。 | Kitploit
ツール/GitHubGitHub/web3-serializer/cve-2024-58258
脆弱性分析エクスプロイトウェブアプリケーション悪用ペネトレーションテスト学習と教育
GitHubweb3-serializer/cve-2024-58258

CVE-2024-58258

CVE‑2024‑58258 の概念実証。SugarCRM (<13.0.4 / <14.0.1) の脆弱性で、/css/preview にてユーザー入力が LESS として解析され、認証なしの SSRF またはローカルファイルアクセスを可能にします。

リポジトリを見る
19ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE‑2024‑58258 – SugarCRM SSRF とローカルファイル開示

概要

このリポジトリは CVE‑2024‑58258 の概念実証を提供します。これは SugarCRM(<13.0.4 / <14.0.1)において、ユーザー入力が /css/preview API で LESS として解析される脆弱性であり、認証なしの SSRF またはローカルファイルアクセスを可能にします。

影響を受けるバージョン

  • 13.0.4 より前のすべての商用エディション
  • 14.0.1 より前のすべての商用エディション

説明

SugarCRM は /css/preview REST エンドポイントにおいて、ユーザー指定の GET パラメータを適切にサニタイズしません。入力は LESS コードとして解釈され、攻撃者が任意の LESS ディレクティブを注入することを可能にします。 @import を悪用すると、以下が可能になる場合があります: - SSRF(サーバーサイドリクエストフォージェリ) - ローカルファイル開示

これにより、内部データや機密データが露出する可能性があります。

CLI の使用法

root@kitploit:~
usage: main.py [options] target file_or_url

positional arguments:
  target               Target SugarCRM URL
  file_or_url          File path or URL to access

optional arguments:
  -p, --proxy PROXY    Proxy server
  -v, --verbose        Verbose output
  -t, --test           Test vulnerability first

クレジット

脆弱性は Egidio Romano によって発見されました。

参考情報

  • Karma In Security アドバイザリ: https://karmainsecurity.com/KIS-2025-04
  • SugarCRM セキュリティアドバイザリ: https://support.sugarcrm.com/resources/security/sugarcrm-sa-2024-059/
  • SugarCRM 公式サイト:https://www.sugarcrm.com
  • CVE エントリ: https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2024-58258

免責事項

このプロジェクトは 教育および研究目的のみ を目的としています。 明示的な許可なくこの概念実証をシステムで使用しないでください。 許可のないテストは違法であり、非倫理的です。

ツールをダウンロード