PT-2026-93257 · Espocrm · Espocrm
CVSS v4.0
6.3
Média
| Vetor | AV:N/AC:H/AT:N/PR:N/UI:N/VC:L/VI:L/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
EspoCRM versões anteriores a 10.0.9
Descrição
O software utiliza a função
rand() do PHP para gerar tokens para opt-in de captura de leads, convites de eventos e URLs de campanhas. Como a função rand() não é um gerador criptograficamente seguro, invasores remotos não autenticados podem adivinhar esses tokens de aproximadamente 31 bits. Isso permite que invasores confirmem opt-ins, aceitem ou recusem convites de eventos em nome de outros contatos e acessem detalhes de eventos.Recomendações
Atualize o EspoCRM para a versão 10.0.9 ou posterior.
Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Espocrm