CVE-2024-58258
SugarCRM 13.0.4 से पहले और 14.x 14.0.1 से पहले के संस्करण API मॉड्यूल में SSRF की अनुमति देते हैं, क्योंकि सीमित प्रकार का कोड इंजेक्शन हो सकता है।
- प्रकाशित
- 13 जुल॰ 2025
- अद्यतन
- 3 नव॰ 2025
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 16 जुल॰ 2025
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:Nमध्यम · अगले 30 दिन
- प्रतिशत
- 97.1%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
SugarCRM 13.0.4 से पहले और 14.x 14.0.1 से पहले के संस्करण API मॉड्यूल में SSRF की अनुमति देते हैं, क्योंकि सीमित प्रकार का कोड इंजेक्शन हो सकता है।
स्रोत
2CVE-2024-58258 के लिए प्रूफ-ऑफ-कॉन्सेप्ट, SugarCRM (<13.0.4 / <14.0.1) में एक दोष, जहाँ उपयोगकर्ता इनपुट को /css/preview में LESS के रूप में पार्स किया जाता है, जिससे बिना प्रमाणीकरण के SSRF या स्थानीय फ़ाइल एक्सेस संभव हो जाता है।
- SugarCRM 14.0.0 - SSRF/Code Injectionएक्सप्लॉइट
Egidio Romano · multiple · 16 जुल॰ 2025
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।