CVE-2024-50335
Authenticated XSS dans le champ « Publish Key » permettant la création non autorisée d’un utilisateur administrateur dans SuiteCRM
- Publié
- 5 nov. 2024
- Mise à jour
- 5 nov. 2024
- Attribution de CNA
- GitHub_M
- Preuve observée
- 4 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:NFaible · 30 prochains jours
- Percentile
- 23,2 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
SuiteCRM est un logiciel de gestion de la relation client (CRM) open source, prêt pour l'entreprise. Le champ « Publish Key » de la page Edit Profile de SuiteCRM est vulnérable à un Cross-Site Scripting (XSS) réfléchi, permettant à un attaquant d'injecter du code JavaScript malveillant. Cela peut être exploité pour voler des jetons CSRF et effectuer des actions non autorisées, comme la création de nouveaux utilisateurs administratifs sans authentification appropriée. La vulnérabilité provient d'une validation et d'un assainissement insuffisants des entrées du champ Publish Key dans l'application SuiteCRM. Lorsqu'un attaquant injecte un script malveillant, celui-ci est exécuté dans le contexte de la session d'un utilisateur authentifié. Le script injecté (o.js) exploite ensuite le jeton CSRF capturé pour forger des requêtes qui créent de nouveaux utilisateurs administratifs, compromettant ainsi l'intégrité et la sécurité de l'instance CRM. Ce problème a été corrigé dans les versions 7.14.6 et 8.7.1. Les utilisateurs sont invités à mettre à jour. Il n'existe aucune solution de contournement connue pour cette vulnérabilité.
Sources
1Une vulnérabilité de sécurité dans SuiteCRM qui peut être exploitée pour voler des jetons CSRF et effectuer des actions non autorisées, telles que la création de nouveaux utilisateurs administrateurs sans authentification appropriée.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.