CVE-2024-50335
Autenticação XSS no campo "Publish Key" permitindo a criação não autorizada de usuários administradores no SuiteCRM
- Publicado
- 5 de nov. de 2024
- Atualizado
- 5 de nov. de 2024
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 4 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:NBaixo · próximos 30 dias
- Percentil
- 23,2%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
SuiteCRM é um software de gerenciamento de relacionamento com o cliente (CRM) de código aberto, pronto para uso empresarial. O campo "Publish Key" na página de Editar Perfil do SuiteCRM é vulnerável a Cross-Site Scripting (XSS) Refletido, permitindo que um atacante injete código JavaScript malicioso. Isso pode ser explorado para roubar tokens CSRF e realizar ações não autorizadas, como criar novos usuários administrativos sem autenticação adequada. A vulnerabilidade surge devido à validação e sanitização insuficientes da entrada do campo Publish Key no aplicativo SuiteCRM. Quando um atacante injeta um script malicioso, ele é executado no contexto da sessão de um usuário autenticado. O script injetado (o.js) então aproveita o token CSRF capturado para forjar solicitações que criam novos usuários administrativos, comprometendo efetivamente a integridade e a segurança da instância do CRM. Este problema foi corrigido nas versões 7.14.6 e 8.7.1. Os usuários são aconselhados a atualizar. Não há soluções alternativas conhecidas para esta vulnerabilidade.
Fontes
1Uma vulnerabilidade de segurança no SuiteCRM que pode ser explorada para roubar tokens CSRF e executar ações não autorizadas, como criar novos usuários administrativos sem autenticação adequada.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.