CVE-2022-23940
SuiteCRM bis 7.12.1 und 8.x bis 8.0.1 ermöglicht Remote Code Execution. Authentifizierte Benutzer mit Zugriff auf das Modul „Geplante Berichte“ können dies...
- Veröffentlicht
- 07.03.2022
- Aktualisiert
- 03.08.2024
- CNA zuweisen
- mitre
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HHoch · nächste 30 Tage
- Perzentil
- 99,0 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
SuiteCRM bis 7.12.1 und 8.x bis 8.0.1 ermöglicht Remote Code Execution. Authentifizierte Benutzer mit Zugriff auf das Modul „Geplante Berichte“ können dies erreichen, indem sie die PHP-Deserialisierung in der Eigenschaft `email_recipients` ausnutzen. Durch eine manipulierte Anfrage können sie einen bösartigen Bericht erstellen, der eine PHP-Deserialisierungs-Payload im Feld `email_recipients` enthält. Sobald jemand auf diesen Bericht zugreift, deserialisiert das Backend den Inhalt des Felds `email_recipients` und die Payload wird ausgeführt. Zu den Projektabhängigkeiten gehören eine Reihe interessanter PHP-Deserialisierungs-Gadgets (z. B. Monolog/RCE1 von phpggc), die für die Code-Ausführung genutzt werden können.
Quellen
1- CVE-2022-23940Exploit
PoC für CVE-2022-23940
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.