PT-2026-95661 · Cordyscrm · Cordyscrm
CVE-2026-76899
·
Publicado
2026-09-18
·
Atualizado
2026-09-23
CVSS v3.1
5.7
Média
| Vetor | AV:N/AC:L/PR:H/UI:R/S:U/C:H/I:L/A:L |
Nome do Software Vulnerável e Versões Afetadas
CordysCRM versões 1.7.0 até 1.7.3
Descrição
Um usuário autenticado com permissões
MODULE SETTING UPDATE pode executar funções de banco de dados arbitrárias através do endpoint POST /account-pool/page. Isso ocorre porque a função CustomerPoolController.page carece de validação de requisição do Spring e a função SortRequest.getName utiliza uma lista negra incompleta. Consequentemente, o fragmento de ordenação do CommonMapper.xml insere a variável sortName diretamente em uma cláusula ORDER BY. Atacantes podem usar funções como extractvalue e updatexml para ignorar a lista negra e recuperar valores do banco de dados através de um oráculo de erro, que é uma técnica usada para extrair dados analisando as mensagens de erro retornadas pelo banco de dados.Recomendações
Atualizar para a versão 1.7.4.
Evite usar a variável
sortName no endpoint POST /account-pool/page até que a atualização seja aplicada.Exploit
Correção
SQL injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Cordyscrm