Krayin CRM v2.1.5 中的远程代码执行(RCE)漏洞
CVE: CVE-2026-36340
严重性: 严重
受影响产品: Krayin CRM v2.1.5
漏洞类型: 远程代码执行(RCE)
是否需要身份验证: 是
Krayin CRM v2.1.5 中存在一个严重的远程代码执行(RCE)漏洞。
该漏洞允许已认证用户通过邮件撰写功能上传任意 PHP 文件。上传的附件被存储在一个公开可访问的目录中,且没有进行适当的验证或执行限制。
因此,攻击者可以上传恶意 PHP 载荷,并通过访问上传文件的 URL 远程执行该载荷。成功利用该漏洞可能导致服务器被完全攻陷。
存在漏洞的功能位于 邮件 → 撰写 功能中。
受影响的路径:
POST /admin/mail/create
在向邮件附加文件时,后端未正确执行以下检查:
因此,应用程序接受 .php 文件,并将其直接存储在以下公开可访问的路径中:
/public/storage/emails/<mail_id>/<filename>.php
由于该目录由 Web 服务器提供服务,上传的 PHP 文件只需访问其 URL 即可被执行。
此概念验证仅应在授权测试环境中使用。
.php 文件作为附件。/storage/emails/<id>/test.php
以下请求展示了邮件附件上传过程。
受影响的端点示例:
POST /admin/mail/create
该请求包含上传的 PHP 附件。
服务器存储上传的文件,并返回一个公开可访问的文件路径。
上传文件路径示例:
/storage/emails/<id>/test.php
PHP 文件上传后,可以直接从浏览器访问。
这将导致上传的 PHP 载荷被远程执行。
[视频 PoC]
成功利用该漏洞可能允许攻击者:
为缓解此漏洞,建议采取以下措施:
.php、.phtml、.phar 及类似扩展名。GitHub 安全公告:
https://github.com/krayin/laravel-crm/security/advisories/GHSA-4x7x-c646-39jw
视频 PoC:
https://drive.google.com/file/d/1yBdvbrXGf9fsFckmK9zTe2v8_vDtdicH/view?usp=drive_web
https://cyber.spool.co.jp/wp-content/uploads/2026/04/RCE-krayin.mp4
Krayin CRM v2.1.6 发布版本:
https://github.com/krayin/laravel-crm/releases/tag/v2.1.6
CyberCrew 可随时提供更多详细信息、测试信息或进一步协助。