CVE-2022-23940
SuiteCRM 7.12.1 तक और 8.x के 8.0.1 तक के संस्करण रिमोट कोड एक्सेक्यूशन (Remote Code Execution) की अनुमति देते हैं। शेड्यूल्ड रिपोर्ट्स (Scheduled Reports) मॉड्यूल तक पहुंच रखने वाले प्रमाणित उपयोगकर्ता...
- प्रकाशित
- 7 मार्च 2022
- अद्यतन
- 3 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 99.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
SuiteCRM 7.12.1 तक और 8.x के 8.0.1 तक के संस्करण रिमोट कोड एक्सेक्यूशन (Remote Code Execution) की अनुमति देते हैं। शेड्यूल्ड रिपोर्ट्स (Scheduled Reports) मॉड्यूल तक पहुंच रखने वाले प्रमाणित उपयोगकर्ता email_recipients प्रॉपर्टी में PHP डीसीरियलाइज़ेशन (PHP deserialization) का लाभ उठाकर इसे प्राप्त कर सकते हैं। एक क्राफ्टेड अनुरोध का उपयोग करके, वे email_recipients फ़ील्ड में PHP-डीसीरियलाइज़ेशन पेलोड युक्त एक दुर्भावनापूर्ण रिपोर्ट बना सकते हैं। जब कोई इस रिपोर्ट तक पहुंचता है, तो बैकएंड email_recipients फ़ील्ड की सामग्री को डीसीरियलाइज़ कर देता है और पेलोड निष्पादित हो जाता है। प्रोजेक्ट निर्भरताओं में कई दिलचस्प PHP डीसीरियलाइज़ेशन गैजेट (जैसे, phpggc से Monolog/RCE1) शामिल हैं जिनका उपयोग कोड एक्सेक्यूशन के लिए किया जा सकता है।
स्रोत
1- CVE-2022-23940एक्सप्लॉइट
CVE-2022-23940 के लिए PoC
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।