PT-2025-41935 · Espocrm · Espocrm

CVE-2025-59428

·

Publicado

2025-10-14

·

Atualizado

2025-10-14

CVSS v3.1

5.4

Média

VetorAV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Versões do EspoCRM anteriores à 9.1.9
Descrição O EspoCRM é uma aplicação de gerenciamento de relacionamento com o cliente. Uma falha permite a criação de contas de usuário arbitrárias, incluindo aquelas com privilégios administrativos. Isso é alcançado por meio de uma combinação de injeção de SVG armazenada e proteção CSRF insuficiente. Um atacante com permissões de edição na Base de Conhecimento pode incorporar um elemento SVG malicioso no campo de corpo de um artigo da Base de Conhecimento. Quando um usuário autenticado clica neste link malicioso, ele é redirecionado para uma página HTML controlada pelo atacante que inicia uma solicitação Cross-Site Request Forgery (CSRF) direcionada ao endpoint /api/v1/User. Se a vítima fornecer suas credenciais, uma conta controlada pelo atacante é criada, com os privilégios da conta determinados pelo payload CSRF. O parâmetro vulnerável é o campo de corpo dentro de um artigo da Base de Conhecimento.
Recomendações Atualize o EspoCRM para a versão 9.1.9 ou superior.

Exploit

Correção

CSRF

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-59428
GHSA-C26C-WVHR-FR6R

Produtos afetados

Espocrm