PT-2026-95642 · Cordyscrm · Cordyscrm
CVE-2026-52745
·
Publicado
2026-09-18
·
Atualizado
2026-09-19
CVSS v3.1
5.3
Média
| Vetor | AV:N/AC:H/PR:H/UI:R/S:U/C:H/I:L/A:L |
Nome do Software Vulnerável e Versões Afetadas
CordysCRM versões anteriores a 1.7.0
Descrição
O endpoint POST '/account-pool/page' permite que um usuário autenticado com permissões
MODULE SETTING:UPDATE insira um valor sort.name manipulado em uma expressão SQL ORDER BY dinâmica, devido à falta de validação rigorosa no lado do servidor. Isso resulta em uma injeção de SQL cega baseada em tempo (time-based blind SQL injection), que é uma técnica usada para inferir dados de um banco de dados observando o tempo que o servidor leva para responder a consultas específicas. Um invasor pode usar isso para confirmar a execução de expressões de banco de dados, extrair valores sensíveis e metadados, ou causar atrasos no banco de dados que degradam o desempenho do serviço.Recomendações
Atualize para a versão 1.7.0.
Evite usar o parâmetro
sort.name no endpoint '/account-pool/page' até que a atualização seja aplicada.Exploit
Correção
SQL injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Cordyscrm