PT-2025-40336 · Unknown · Ekushey Crm
CVE-2025-40989
·
Publicado
2025-10-02
·
Atualizado
2025-10-08
CVSS v3.1
5.4
Média
| Vetor | AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Ekushey CRM versão 5.0
Descrição
Existe uma vulnerabilidade de Cross Site Scripting (XSS) armazenado devido à validação insuficiente dos dados fornecidos pelo usuário. A falha está localizada no endpoint da API
/ekushey/index.php/client/project message/add/xxx, especificamente através do parâmetro message submetido via uma requisição POST. A exploração bem-sucedida poderia permitir que um atacante remoto enviasse uma consulta maliciosa para um usuário autenticado, potencialmente levando ao roubo de seus detalhes de sessão de cookie.Recomendações
Aplique técnicas apropriadas de validação e sanitização de entrada ao parâmetro
message no endpoint da API /ekushey/index.php/client/project message/add/xxx.Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Ekushey Crm