PT-2026-30473 · Salesagility+2 · Suitecrm
CVSS v3.1
7.1
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
SuiteCRM versão 7.10.7
Description
Atacantes autenticados podem manipular consultas ao banco de dados por meio de uma injeção SQL cega baseada em tempo. Isso ocorre quando código SQL é adicionado ao parâmetro
record em requisições GET enviadas ao endpoint 'index.php' na ação DetailView do módulo Users. Essa técnica permite a extração de informações sensíveis do banco de dados através da análise do tempo de resposta do servidor.Recommendations
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Evite usar o parâmetro
record no endpoint 'index.php' do módulo Users até que o problema seja resolvido.Exploit
SQL injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Suitecrm