CVE-2022-23940
SuiteCRM versiones hasta 7.12.1 y versiones 8.x hasta 8.0.1, permite una Ejecución de Código Remota. Los usuarios autenticados con acceso al módulo de...
- Publicado
- 7 mar 2022
- Actualizado
- 3 ago 2024
- Asignación de CNA
- mitre
- Evidencia observada
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HAlto · próximos 30 días
- Percentil
- 99,0 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
SuiteCRM versiones hasta 7.12.1 y versiones 8.x hasta 8.0.1, permite una Ejecución de Código Remota. Los usuarios autenticados con acceso al módulo de Informes Programados pueden lograr esto al aprovechar la deserialización de PHP en la propiedad email_recipients. Usando una petición diseñada, pueden crear un informe malicioso que contenga una carga útil de deserialización PHP en el campo email_recipients. Una vez que alguien acceda a este informe, el backend deserializará el contenido del campo email_recipients y la carga útil será ejecutada. Las dependencias del proyecto incluyen una serie de interesantes gadgets de deserialización de PHP (por ejemplo, Monolog/RCE1 de phpggc) que pueden ser usados para una Ejecución de Código
Fuentes
1- CVE-2022-23940Exploit
PoC para CVE-2022-23940
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.