
Krayin CRM v2.1.5의 원격 코드 실행(RCE) 취약점
Krayin CRM v2.1.5의 원격 코드 실행(RCE) 취약점
CVE: CVE-2026-36340
심각도: 치명적(Critical)
영향을 받는 제품: Krayin CRM v2.1.5
취약점 유형: 원격 코드 실행(RCE)
인증 필요: 예
Krayin CRM v2.1.5에 치명적인 원격 코드 실행(RCE) 취약점이 존재합니다.
이 취약점은 인증된 사용자가 이메일 작성 기능을 통해 임의의 PHP 파일을 업로드할 수 있게 합니다. 업로드된 첨부 파일은 적절한 검증이나 실행 제한 없이 공개적으로 접근 가능한 디렉터리에 저장됩니다.
결과적으로 공격자는 악성 PHP 페이로드를 업로드하고 업로드된 파일 URL에 접근하여 원격으로 실행할 수 있습니다. 성공적인 악용 시 서버 전체가 손상될 수 있습니다.
취약한 기능은 이메일 → 작성(Compose) 기능에 존재합니다.
영향을 받는 경로:
POST /admin/mail/create
이메일에 파일을 첨부할 때 백엔드는 다음 검사를 제대로 수행하지 않습니다:
이로 인해 애플리케이션은 .php 파일을 허용하고 다음 공개적으로 접근 가능한 경로에 직접 저장합니다:
/public/storage/emails/<mail_id>/<filename>.php
이 디렉터리는 웹 서버에서 제공되므로 업로드된 PHP 파일은 해당 URL에 접근하기만 하면 실행될 수 있습니다.
이 개념 증명은 승인된 테스트 환경에서만 사용해야 합니다.
.php 파일을 업로드합니다./storage/emails/<id>/test.php
다음 요청은 이메일 첨부 파일 업로드 과정을 보여줍니다.
영향을 받는 엔드포인트 예시:
POST /admin/mail/create
요청에는 업로드된 PHP 첨부 파일이 포함됩니다.
서버는 업로드된 파일을 저장하고 공개적으로 접근 가능한 파일 경로를 반환합니다.
업로드된 파일 경로 예시:
/storage/emails/<id>/test.php
PHP 파일이 업로드된 후 브라우저에서 직접 접근할 수 있습니다.
이로 인해 업로드된 PHP 페이로드가 원격으로 실행됩니다.
[동영상 PoC]
성공적인 악용 시 공격자는 다음을 수행할 수 있습니다:
이 취약점을 완화하기 위해 다음 조치가 권장됩니다:
.php, .phtml, .phar 및 유사한 확장자와 같은 실행 가능한 파일 유형을 거부합니다.GitHub 보안 권고:
https://github.com/krayin/laravel-crm/security/advisories/GHSA-4x7x-c646-39jw
동영상 PoC:
https://drive.google.com/file/d/1yBdvbrXGf9fsFckmK9zTe2v8_vDtdicH/view?usp=drive_web
https://cyber.spool.co.jp/wp-content/uploads/2026/04/RCE-krayin.mp4
Krayin CRM v2.1.6 릴리스:
https://github.com/krayin/laravel-crm/releases/tag/v2.1.6
CyberCrew는 필요에 따라 추가 세부 정보, 테스트 정보 또는 추가 지원을 제공할 수 있습니다.