Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2024-58258 — Доказательство концепции для CVE‑2024‑58258 — уязвимость SugarCRM (<13.0.4 / <14.0.1), в которой пользовательский ввод обрабатывается как LESS в /css/preview, что позволяет выполнять SSRF без аутентификации или получать доступ к локальным файлам. | Kitploit
Инструменты/GitHubGitHub/web3-serializer/cve-2024-58258
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеОбучение и Образование
GitHubweb3-serializer/cve-2024-58258

CVE-2024-58258

Доказательство концепции для CVE‑2024‑58258 — уязвимость SugarCRM (<13.0.4 / <14.0.1), в которой пользовательский ввод обрабатывается как LESS в /css/preview, что позволяет выполнять SSRF без аутентификации или получать доступ к локальным файлам.

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Репозиторий
19 месяцев назадЕщё не проверено

CVE‑2024‑58258 – SugarCRM SSRF и раскрытие локальных файлов

О проекте

Этот репозиторий содержит proof-of-concept для CVE‑2024‑58258 — уязвимости SugarCRM (<13.0.4 / <14.0.1), при которой пользовательский ввод обрабатывается как LESS в API /css/preview, что позволяет неаутентифицированный SSRF или доступ к локальным файлам.

Затронутые версии

  • Все коммерческие редакции до 13.0.4
  • Все коммерческие редакции до 14.0.1

Описание

SugarCRM не выполняет надлежащую санитизацию предоставляемых пользователем GET-параметров в REST-конечной точке /css/preview. Ввод интерпретируется как LESS-код, что позволяет злоумышленникам внедрять произвольные LESS-директивы.
Злоупотребление @import может позволить: - SSRF (подделка запросов на стороне сервера) - раскрытие локальных файлов

Это может привести к раскрытию внутренних или конфиденциальных данных.

Использование CLI

root@kitploit:~
usage: main.py [options] target file_or_url

positional arguments:
  target               Target SugarCRM URL
  file_or_url          File path or URL to access

optional arguments:
  -p, --proxy PROXY    Proxy server
  -v, --verbose        Verbose output
  -t, --test           Test vulnerability first

Авторы

Уязвимость обнаружена Egidio Romano.

Ссылки

  • Консультация по безопасности Karma In Security: https://karmainsecurity.com/KIS-2025-04
  • Консультация по безопасности SugarCRM: https://support.sugarcrm.com/resources/security/sugarcrm-sa-2024-059/
  • Официальный сайт SugarCRM: https://www.sugarcrm.com
  • Запись CVE: https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2024-58258

Отказ от ответственности

Этот проект предназначен только для образовательных и исследовательских целей.
Не используйте этот proof-of-concept на системах без явного разрешения. Несанкционированное тестирование незаконно и неэтично.

Скачать инструмент