SuiteCRM — это готовое к использованию на предприятии программное приложение для управления взаимоотношениями с клиентами (CRM) с открытым исходным кодом. Версии 7.14.7 и ниже допускают отраженный межсайтовый скриптинг (XSS) без проверки подлинности. Успешная эксплуатация может привести к полному захвату учетной записи, например, путем изменения формы входа для отправки учетных данных на сервер, контролируемый злоумышленником.
В качестве отраженной проблемы XSS эксплуатация требует, чтобы жертва открыла созданную вредоносную ссылку, которая может быть доставлена через фишинг, социальные сети или другие каналы связи. Эта проблема исправлена в версии 7.14.8.
Показать оригинальное описание (EN)
SuiteCRM is an open-source, enterprise-ready Customer Relationship Management (CRM) software application. Versions 7.14.7 and below allow unauthenticated reflected Cross-Site Scripting (XSS). Successful exploitation could lead to full account takeover, for example by altering the login form to send credentials to an attacker-controlled server. As a reflected XSS issue, exploitation requires the victim to open a crafted malicious link, which can be delivered via phishing, social media, or other communication channels. This issue is fixed in version 7.14.8.
Характеристики атаки
Последствия
Строка CVSS v3.1
Тип уязвимости (CWE)
Уязвимые продукты 1
| Конфигурация | От (включительно) | До (исключительно) |
|---|---|---|
|
Salesagility Suitecrm
cpe:2.3:a:salesagility:suitecrm:*:*:*:*:*:*:*:*
|
— |
7.14.8
|