
EspoCRM 7.2.5 में दुर्भावनापूर्ण zip अपलोड के माध्यम से प्रमाणित मनमाना PHP कोड निष्पादन के लिए प्रूफ-ऑफ-कॉन्सेप्ट शोषण, जिसमें एक वेब शेल पेलोड शामिल है।
एक प्रमाणित विशेषाधिकार प्राप्त हमलावर EspoCRM सर्वर संस्करण 7.2.5 में अद्यतन प्रपत्र के माध्यम से एक विशेष रूप से तैयार किया गया ज़िप अपलोड कर सकता है, जो मनमाना PHP कोड निष्पादन का कारण बन सकता है।

एक प्रमाणित विशेषाधिकार प्राप्त हमलावर EspoCRM सर्वर संस्करण 7.2.5 में एक्सटेंशन परिनियोजन प्रपत्र के माध्यम से एक विशेष रूप से तैयार किया गया ज़िप अपलोड कर सकता है, जो मनमाना PHP कोड निष्पादन का कारण बन सकता है।

उदाहरण:
https://localhost/espocrm/webshell.php?cmd=id