Sploitus

Exploit for CVE-2026-33534

kitploit · 2026-09-03

Exploit Code

MARKDOWN16 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-ENTROVYX-CVE-2026-33534
# CVE-2026-33534 - EspoCRM 9.3.3 Аутентифицированный SSRF

PoC-эксплойт для аутентифицированного SSRF в EspoCRM 9.3.3 через альтернативную запись IPv4 loopback-адреса в конечной точке `/api/v1/Attachment/fromImageUrl`.

## Краткое описание

EspoCRM 9.3.3 блокирует прямые loopback-URL, такие как `http://127.0.0.1/...`, но серверный путь загрузки принимает альтернативные представления IPv4, которые cURL нормализует до loopback-адреса. Это позволяет аутентифицированному пользователю с доступом к соответствующему потоку загрузки вложений/изображений заставить сервер EspoCRM получать внутренние ресурсы.

Эксплойт сначала отправляет прямой контрольный запрос `127.0.0.1` и ожидает его блокировки с HTTP `403`. Затем он проверяет несколько закодированных loopback-полезных нагрузок и сообщает, какие из них создали сохранённое вложение.

## Затронутая версия

  * Уязвимая: EspoCRM 9.3.3
  * Исправленная: EspoCRM 9.3.4
  * Консультация: https://github.com/espocrm/espocrm/security/advisories/GHSA-h7gx-8gwv-7g73