PT-2025-45525 · Suitecrm · Suitecrm

CVE-2025-64492

·

Publicado

2025-09-04

·

Atualizado

2025-12-17

CVSS v2.0

9.0

Alta

VetorAV:N/AC:L/Au:S/C:C/I:C/A:C
Nome do Software Vulnerável e Versões Afetadas SuiteCRM versões 8.0.0 até 8.9.0
Descrição O SuiteCRM é um aplicativo de software de Gerenciamento de Relacionamento com o Cliente (CRM) de código aberto. Uma vulnerabilidade de Injeção de SQL Cega Baseada em Tempo existe nas versões 8.9.0 e anteriores. Este problema permite que um atacante autenticado potencialmente extraia informações sensíveis do banco de dados observando os tempos de resposta. Um atacante poderia enumerar nomes de bancos de dados, tabelas e colunas, extrair dados ou escalar privilégios. A injeção de SQL ocorre quando um atacante pode manipular uma consulta de banco de dados por meio de entrada manipulada, potencialmente levando a acesso não autorizado ou vazamento de dados. Mais de 1.000 instâncias do SuiteCRM foram identificadas no espaço da internet russa.
Recomendações Atualize o SuiteCRM para a versão 8.9.1.

Exploit

Correção

RCE

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2025-10914
CVE-2025-64492
GHSA-54M4-4P54-J8HP

Produtos afetados

Suitecrm