PT-2021-16884 · Suitecrm · Suitecrm

CVE-2021-25960

·

Publicado

2021-09-29

·

Atualizado

2024-03-06

CVSS v3.1

8.0

Alta

VetorAV:N/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Versões 7.10.29 a 7.10.31 do SuiteCRM
Versões 7.11.18 a 7.11.19 do SuiteCRM
Descrição
O problema diz respeito a uma vulnerabilidade de injeção de CSV, também conhecida como injeção de fórmula, que permite que um invasor com privilégios limitados injete cargas maliciosas nos campos de entrada do módulo de contas. Quando um administrador acessa esse módulo para exportar dados como um arquivo CSV e o abre, a carga maliciosa é executada. Essa vulnerabilidade não foi corrigida adequadamente como parte de uma medida de segurança anterior, permitindo que invasores contornem os controles de segurança.
Recomendações
Para as versões 7.10.29 a 7.10.31 do SuiteCRM, considere desativar a funcionalidade de exportação no módulo de contas até que uma correção adequada esteja disponível.
Para as versões 7.11.18 a 7.11.19 do SuiteCRM, restrinja o acesso ao módulo de contas para minimizar o risco de exploração, especialmente ao exportar dados como arquivos CSV.

Correção

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BIT-SUITECRM-2021-25960
CVE-2021-25960

Produtos afetados

Suitecrm