PT-2025-45525 · Suitecrm · Suitecrm
CVE-2025-64492
·
Publicado
2025-09-04
·
Atualizado
2025-12-17
CVSS v2.0
9.0
Alta
| Vetor | AV:N/AC:L/Au:S/C:C/I:C/A:C |
Nome do Software Vulnerável e Versões Afetadas
SuiteCRM versões 8.0.0 até 8.9.0
Descrição
O SuiteCRM é um aplicativo de software de Gerenciamento de Relacionamento com o Cliente (CRM) de código aberto. Uma vulnerabilidade de Injeção de SQL Cega Baseada em Tempo existe nas versões 8.9.0 e anteriores. Este problema permite que um atacante autenticado potencialmente extraia informações sensíveis do banco de dados observando os tempos de resposta. Um atacante poderia enumerar nomes de bancos de dados, tabelas e colunas, extrair dados ou escalar privilégios. A injeção de SQL ocorre quando um atacante pode manipular uma consulta de banco de dados por meio de entrada manipulada, potencialmente levando a acesso não autorizado ou vazamento de dados. Mais de 1.000 instâncias do SuiteCRM foram identificadas no espaço da internet russa.
Recomendações
Atualize o SuiteCRM para a versão 8.9.1.
Exploit
Correção
RCE
SQL injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Suitecrm