CVE-2023-5966
Carregamento Irrestrito de Arquivo com Tipo Perigoso no EspoCRM
- Publicado
- 30 de nov. de 2023
- Atualizado
- 20 de abr. de 2026
- Atribuindo CNA
- INCIBE
- Evidência observada
- 8 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:HBaixo · próximos 30 dias
- Percentil
- 62,0%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Um atacante autenticado com privilégios poderia enviar um zip especialmente criado para o servidor EspoCRM na versão 7.2.5, por meio do formulário de implantação de extensão, o que poderia levar à execução arbitrária de código PHP.
Fontes
2Prova de conceito de exploit para CVE-2023-5966, uma vulnerabilidade de upload arbitrário de arquivos no EspoCRM 2.7.4 e versões anteriores, permitindo execução remota de código por meio de um web shell.
Exploit de prova de conceito para execução autenticada de código PHP arbitrário no EspoCRM 7.2.5 através de upload de zip malicioso, incluindo um payload de web shell.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.