Ad

CVE-2025-67486

HIGH CVSS 4.0: 8,6 EPSS 0.88%
Обновлено 17 июня 2026
Dolibarr
Параметр Значение
CVSS 8,6 (HIGH)
Уязвимые версии до 22.0.2
Тип уязвимости CWE-74 (Внедрение)
Поставщик Dolibarr
Публичный эксплойт Нет

Dolibarr — это пакет программного обеспечения для планирования ресурсов предприятия (ERP) и управления взаимоотношениями с клиентами (CRM). Версии 22.0.2 и более ранние содержат уязвимость удаленного выполнения кода с проверкой подлинности в функциональности дополнительных полей пользователя. Управляемый пользователем ввод из поля «вычисленное значение» передается в функцию PHP `eval()` без адекватной очистки, что позволяет аутентифицированным администраторам выполнять произвольный PHP-код на сервере.

На момент публикации исправленных версий нет.

Показать оригинальное описание (EN)

Dolibarr is an enterprise resource planning (ERP) and customer relationship management (CRM) software package. Versions 22.0.2 and earlier contains an authenticated remote code execution vulnerability in the user extrafields functionality. User-controlled input from the "computed value" field is passed to PHP's `eval()` function without adequate sanitization, allowing authenticated administrators to execute arbitrary PHP code on the server. As of time of publication, no patched versions are available.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Высокие
Нужны права администратора
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0

Тип уязвимости (CWE)

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Dolibarr Dolibarr_Erp\/Crm
cpe:2.3:a:dolibarr:dolibarr_erp\/crm:*:*:*:*:*:*:*:*
<= 22.0.2