
استغلال إثبات المفهوم لتنفيذ كود PHP تعسفي مصادق عليه في EspoCRM 7.2.5 عبر تحميل ملف zip خبيث، بما في ذلك حمولة قشرة ويب.
يمكن لمهاجم موثوق يتمتع بامتيازات رفع ملف مضغوط مصمم خصيصًا إلى خادم EspoCRM في الإصدار 7.2.5، عبر نموذج التحديث، مما قد يؤدي إلى تنفيذ كود PHP عشوائي.

يمكن لمهاجم موثوق يتمتع بامتيازات رفع ملف مضغوط مصمم خصيصًا إلى خادم EspoCRM في الإصدار 7.2.5، عبر نموذج نشر الامتدادات، مما قد يؤدي إلى تنفيذ كود PHP عشوائي.

مثال:
https://localhost/espocrm/webshell.php?cmd=id