Roskus · Prospero Flow Crm · CVE-2026-81931
**Nome do Software Vulnerável e Versões Afetadas**
Roskus Prospero Flow CRM versões anteriores a 5.16.0
**Description**
Um problema de upload de arquivo irrestrito existe no recurso de upload de fotos de produtos. Um usuário autenticado com permissão para criar produtos, como a função de Vendedor, pode executar JavaScript arbitrário na origem da aplicação. O sistema valida os arquivos com base em magic bytes (assinaturas de conteúdo) e rejeita apenas uma lista específica de extensões PHP. No entanto, a função `ProductSaveController::save()` utiliza a extensão fornecida pelo cliente ao salvar o arquivo na raiz pública da web. Consequentemente, um arquivo que contenha um cabeçalho de imagem, mas utilize uma extensão HTML, pode ser enviado para `public/asset/upload/product/` e servido como `text/html`, resultando em cross-site scripting (XSS) armazenado, onde um script malicioso é permanentemente armazenado no servidor e executado no navegador dos usuários que visualizam o arquivo.
**Recommendations**
Atualize o Roskus Prospero Flow CRM para a versão 5.16.0 ou posterior.