CVE-2024-50335
प्रमाणित XSS "Publish Key" फ़ील्ड में, जो SuiteCRM में अनधिकृत व्यवस्थापक उपयोगकर्ता निर्माण की अनुमति देता है
- प्रकाशित
- 5 नव॰ 2024
- अद्यतन
- 5 नव॰ 2024
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 4 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:Nकम · अगले 30 दिन
- प्रतिशत
- 23.2%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
SuiteCRM एक ओपन-सोर्स, एंटरप्राइज़-तैयार कस्टमर रिलेशनशिप मैनेजमेंट (CRM) सॉफ़्टवेयर एप्लिकेशन है। SuiteCRM के Edit Profile पृष्ठ में "Publish Key" फ़ील्ड रिफ्लेक्टेड क्रॉस-साइट स्क्रिप्टिंग (XSS) के प्रति संवेदनशील है, जिससे एक हमलावर दुर्भावनापूर्ण JavaScript कोड इंजेक्ट कर सकता है। इसका शोषण CSRF टोकन चुराने और अनधिकृत कार्य करने के लिए किया जा सकता है, जैसे कि उचित प्रमाणीकरण के बिना नए प्रशासनिक उपयोगकर्ता बनाना। यह भेद्यता SuiteCRM एप्लिकेशन के भीतर Publish Key फ़ील्ड के अपर्याप्त इनपुट सत्यापन और स्वच्छता के कारण उत्पन्न होती है। जब कोई हमलावर एक दुर्भावनापूर्ण स्क्रिप्ट इंजेक्ट करता है, तो यह एक प्रमाणित उपयोगकर्ता के सत्र के संदर्भ में निष्पादित होती है। इंजेक्ट की गई स्क्रिप्ट (o.js) फिर कैप्चर किए गए CSRF टोकन का लाभ उठाकर ऐसे अनुरोध बनाती है जो नए प्रशासनिक उपयोगकर्ता बनाते हैं, जिससे CRM इंस्टेंस की अखंडता और सुरक्षा प्रभावी रूप से समझौता हो जाती है। यह समस्या संस्करण 7.14.6 और 8.7.1 में संबोधित की गई है। उपयोगकर्ताओं को अपग्रेड करने की सलाह दी जाती है। इस भेद्यता के लिए कोई ज्ञात वर्कअराउंड नहीं हैं।
स्रोत
1SuiteCRM में एक सुरक्षा कमजोरी, जिसका उपयोग CSRF टोकन चुराने और अनधिकृत कार्य करने के लिए किया जा सकता है, जैसे उचित प्रमाणीकरण के बिना नए प्रशासनिक उपयोगकर्ता बनाना।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।