PT-2026-93700 · Yshop-Crm · Yshop-Crm
CVSS v3.1
7.1
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:L |
Nome do Software Vulnerável e Versões Afetadas
yshop-crm versões anteriores a 2.1.4
Description
A falha na aplicação de autorização nos endpoints 'saveRedisSet' e 'getRedisSet' no CrmCustomerController permite que qualquer usuário autenticado do back-office leia e modifique a política de alocação de leads e a política de reciclagem automática de clientes de toda a instalação. Ao manipular chaves compartilhadas do Redis que controlam o comportamento de reciclagem automática de clientes, um invasor pode causar a exclusão em massa de dados de clientes, desativar a reciclagem de leads ou bloquear a criação de clientes em toda a implantação.
Recommendations
Atualize o yshop-crm para a versão 2.1.4 ou posterior.
Como medida de mitigação temporária, restrinja o acesso aos endpoints 'saveRedisSet' e 'getRedisSet' no CrmCustomerController.
Exploit
Correção
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Yshop-Crm