CVE-2024-50335
XSS مُصادق عليه في حقل "Publish Key" يسمح بإنشاء مستخدم مسؤول غير مصرح به في SuiteCRM
- تم النشر
- 05/11/2024
- محدث
- 05/11/2024
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 04/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 23.2%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
SuiteCRM هو تطبيق برمجي مفتوح المصدر لإدارة علاقات العملاء (CRM) جاهز للمؤسسات. حقل "Publish Key" في صفحة تعديل الملف الشخصي في SuiteCRM معرّض لثغرة البرمجة النصية عبر المواقع (XSS) المنعكسة، مما يسمح للمهاجم بحقن كود JavaScript ضار. يمكن استغلال هذه الثغرة لسرقة رموز CSRF وتنفيذ إجراءات غير مصرح بها، مثل إنشاء مستخدمين إداريين جدد دون مصادقة مناسبة. تنشأ الثغرة بسبب عدم كفاية التحقق من صحة الإدخال وتعقيم حقل "Publish Key" داخل تطبيق SuiteCRM. عندما يقوم المهاجم بحقن سكربت ضار، يتم تنفيذه في سياق جلسة مستخدم مصادق. يستغل السكربت المحقون (o.js) بعد ذلك رمز CSRF الملتقط لتزوير طلبات تنشئ مستخدمين إداريين جدد، مما يعرض سلامة وأمان مثيل CRM للخطر فعليًا. تمت معالجة هذه المشكلة في الإصدارين 7.14.6 و8.7.1. يُنصح المستخدمون بالترقية. لا توجد حلول بديلة معروفة لهذه الثغرة.
المصادر
1ثغرة أمنية في SuiteCRM يمكن استغلالها لسرقة رموز CSRF وتنفيذ إجراءات غير مصرح بها، مثل إنشاء مستخدمين إداريين جدد دون مصادقة مناسبة.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.