PT-2025-40337 · Unknown · Ekushey Crm

CVE-2025-40990

·

Publicado

2025-10-02

·

Atualizado

2025-10-08

CVSS v3.1

5.4

Média

VetorAV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Ekushey CRM versão 5.0
Descrição Existe uma vulnerabilidade de Cross Site Scripting armazenado no Ekushey CRM versão 5.0 devido à validação insuficiente dos dados fornecidos pelo usuário. A vulnerabilidade está localizada na funcionalidade de criação de bugs do projeto, acessível via o endpoint da API /ekushey/index.php/client/project bug/create/xxx. Os parâmetros title e description, submetidos via uma requisição POST, estão vulneráveis. A exploração bem-sucedida poderia permitir que um atacante remoto comprometesse os detalhes da sessão de cookie de um usuário autenticado ao enviar uma consulta maliciosa.
Recomendações Aplique validação de entrada aos parâmetros title e description no endpoint da API /ekushey/index.php/client/project bug/create/xxx.

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-40990

Produtos afetados

Ekushey Crm