Dolibarr — это пакет программного обеспечения для планирования ресурсов предприятия (ERP) и управления взаимоотношениями с клиентами (CRM). Версии 22.0.2 и более ранние содержат уязвимость удаленного выполнения кода с проверкой подлинности в функциональности дополнительных полей пользователя. Управляемый пользователем ввод из поля «вычисленное значение» передается в функцию PHP `eval()` без адекватной очистки, что позволяет аутентифицированным администраторам выполнять произвольный PHP-код на сервере.
На момент публикации исправленных версий нет.
Показать оригинальное описание (EN)
Dolibarr is an enterprise resource planning (ERP) and customer relationship management (CRM) software package. Versions 22.0.2 and earlier contains an authenticated remote code execution vulnerability in the user extrafields functionality. User-controlled input from the "computed value" field is passed to PHP's `eval()` function without adequate sanitization, allowing authenticated administrators to execute arbitrary PHP code on the server. As of time of publication, no patched versions are available.
Характеристики атаки
Последствия
Строка CVSS v4.0
Тип уязвимости (CWE)
Уязвимые продукты 1
| Конфигурация | От (включительно) | До (исключительно) |
|---|---|---|
|
Dolibarr Dolibarr_Erp\/Crm
cpe:2.3:a:dolibarr:dolibarr_erp\/crm:*:*:*:*:*:*:*:*
|
— |
<= 22.0.2
|