本仓库提供了针对 CVE‑2024‑58258 的概念验证(PoC)。该漏洞影响 SugarCRM(<13.0.4 / <14.0.1),其 /css/preview API 会将用户输入解析为 LESS,从而允许未认证的 SSRF 或本地文件访问。
SugarCRM 未能在 /css/preview REST 端点中正确清理用户提供的 GET 参数。这些输入会被解释为 LESS 代码,
使攻击者能够注入任意的 LESS 指令。
滥用 @import 可能导致:- SSRF(服务器端请求伪造) -
本地文件泄露
这可能导致内部或敏感数据暴露。
usage: main.py [options] target file_or_url
positional arguments:
target Target SugarCRM URL
file_or_url File path or URL to access
optional arguments:
-p, --proxy PROXY Proxy server
-v, --verbose Verbose output
-t, --test Test vulnerability first
漏洞由 Egidio Romano 发现。
本项目仅用于教育和研究目的。
未经明确许可,请勿在系统上使用此概念验证。
未经授权的测试是非法且不道德的。