PT-2021-16884 · Suitecrm · Suitecrm
CVE-2021-25960
·
Publicado
2021-09-29
·
Atualizado
2024-03-06
CVSS v3.1
8.0
Alta
| Vetor | AV:N/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
Versões 7.10.29 a 7.10.31 do SuiteCRM
Versões 7.11.18 a 7.11.19 do SuiteCRM
Descrição
O problema diz respeito a uma vulnerabilidade de injeção de CSV, também conhecida como injeção de fórmula, que permite que um invasor com privilégios limitados injete cargas maliciosas nos campos de entrada do módulo de contas. Quando um administrador acessa esse módulo para exportar dados como um arquivo CSV e o abre, a carga maliciosa é executada. Essa vulnerabilidade não foi corrigida adequadamente como parte de uma medida de segurança anterior, permitindo que invasores contornem os controles de segurança.
Recomendações
Para as versões 7.10.29 a 7.10.31 do SuiteCRM, considere desativar a funcionalidade de exportação no módulo de contas até que uma correção adequada esteja disponível.
Para as versões 7.11.18 a 7.11.19 do SuiteCRM, restrinja o acesso ao módulo de contas para minimizar o risco de exploração, especialmente ao exportar dados como arquivos CSV.
Correção
RCE
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Suitecrm