PT-2026-98263 · Krayin · Laravel-Crm
CVE-2026-48542
·
Publicado
2026-09-24
·
Atualizado
2026-09-29
CVSS v3.1
5.4
Média
| Vetor | AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Krayin CRM versões anteriores a 2.2.7
Descrição
Atacantes autenticados podem executar JavaScript arbitrário nos navegadores de outros usuários por meio de uma injeção de template do lado do cliente armazenada. Ao injetar expressões de template do Vue.js no campo de nome do produto, um atacante pode usar a sintaxe de template de chaves duplas para alcançar o compilador de template do Vue. Isso permite a travessia da cadeia de protótipos para recuperar o construtor Function e executar código malicioso na origem da aplicação sempre que um usuário visualizar o registro do produto afetado.
Recomendações
Atualize o Krayin CRM para a versão 2.2.7 ou posterior.
Como mitigação temporária, restrinja a capacidade dos usuários de modificar o campo de nome do produto.
Exploit
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Laravel-Crm