CVE-2026-33657
EspoCRM: स्ट्रीम नोट्स के बारे में ईमेल सूचनाओं में अनएस्केप्ड पोस्ट फ़ील्ड के माध्यम से संग्रहीत HTML इंजेक्शन
- प्रकाशित
- 13 अप्रैल 2026
- अद्यतन
- 13 अप्रैल 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 25 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:Nकम · अगले 30 दिन
- प्रतिशत
- 7.4%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
EspoCRM एक ओपन सोर्स कस्टमर रिलेशनशिप मैनेजमेंट एप्लिकेशन है। संस्करण 9.3.3 और उससे नीचे के संस्करणों में एक संग्रहीत HTML इंजेक्शन भेद्यता है जो किसी भी प्रमाणित उपयोगकर्ता को मानक (गैर-प्रशासनिक) विशेषाधिकारों के साथ स्ट्रीम गतिविधि नोट्स के पोस्ट फ़ील्ड में दुर्भावनापूर्ण सामग्री तैयार करके सिस्टम-जनित ईमेल सूचनाओं में मनमाना HTML इंजेक्ट करने की अनुमति देती है। यह भेद्यता इसलिए मौजूद है क्योंकि सर्वर-साइड हैंडलबार्स टेम्पलेट पोस्ट फ़ील्ड को अनएस्केप्ड ट्रिपल-ब्रेस सिंटैक्स का उपयोग करके रेंडर करते हैं, मार्कडाउन प्रोसेसर डिफ़ॉल्ट रूप से इनलाइन HTML को संरक्षित करता है, और रेंडरिंग पाइपलाइन additionalData में मौजूद फ़ील्ड के लिए सैनिटाइज़ेशन को स्पष्ट रूप से छोड़ देती है, जिससे एक ऐसा मार्ग बनता है जहाँ हमलावर-नियंत्रित HTML को बिना किसी एस्केपिंग के स्वीकार किया जाता है, संग्रहीत किया जाता है, और सीधे ईमेल में रेंडर किया जाता है। चूँकि ईमेल सिस्टम के कॉन्फ़िगर किए गए SMTP पहचान (जैसे एक प्रशासनिक प्रेषक पता) का उपयोग करके भेजे जाते हैं, इंजेक्ट की गई सामग्री प्राप्तकर्ताओं को पूरी तरह से विश्वसनीय दिखाई देती है, जिससे फ़िशिंग हमले, इमेज बीकन जैसे एम्बेडेड संसाधनों के माध्यम से उपयोगकर्ता ट्रैकिंग, और ईमेल सामग्री के भीतर UI हेरफेर संभव हो जाता है। @mention सुविधा विशिष्ट उपयोगकर्ताओं को दुर्भावनापूर्ण ईमेल की लक्षित डिलीवरी की अनुमति देकर प्रभाव को और बढ़ा देती है। यह समस्या संस्करण 9.3.4 में ठीक कर दी गई है।
स्रोत
1- CVE-2026-33657एक्सप्लॉइट
EspoCRM 9.3.3 - ईमेल सूचनाओं में संग्रहीत HTML इंजेक्शन
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।