PT-2025-41935 · Espocrm · Espocrm
CVE-2025-59428
·
Publicado
2025-10-14
·
Atualizado
2025-10-14
CVSS v3.1
5.4
Média
| Vetor | AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Versões do EspoCRM anteriores à 9.1.9
Descrição
O EspoCRM é uma aplicação de gerenciamento de relacionamento com o cliente. Uma falha permite a criação de contas de usuário arbitrárias, incluindo aquelas com privilégios administrativos. Isso é alcançado por meio de uma combinação de injeção de SVG armazenada e proteção CSRF insuficiente. Um atacante com permissões de edição na Base de Conhecimento pode incorporar um elemento SVG malicioso no campo de corpo de um artigo da Base de Conhecimento. Quando um usuário autenticado clica neste link malicioso, ele é redirecionado para uma página HTML controlada pelo atacante que inicia uma solicitação Cross-Site Request Forgery (CSRF) direcionada ao endpoint
/api/v1/User. Se a vítima fornecer suas credenciais, uma conta controlada pelo atacante é criada, com os privilégios da conta determinados pelo payload CSRF. O parâmetro vulnerável é o campo de corpo dentro de um artigo da Base de Conhecimento.Recomendações
Atualize o EspoCRM para a versão 9.1.9 ou superior.
Exploit
Correção
CSRF
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Espocrm