CVE-2024-50335
Аутентифицированный XSS в поле «Publish Key», позволяющий несанкционированное создание учётной записи администратора в SuiteCRM
- Опубликовано
- 5 нояб. 2024 г.
- Обновлено
- 5 нояб. 2024 г.
- Назначение CNA
- GitHub_M
- Наблюдены доказательства
- 4 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:NНизкий · следующие 30 дней
- Процентиль
- 23,2 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
SuiteCRM — это CRM-система с открытым исходным кодом, готовая к использованию в корпоративной среде. Поле «Publish Key» на странице редактирования профиля в SuiteCRM уязвимо для отражённого межсайтового скриптинга (Reflected XSS), что позволяет атакующему внедрить вредоносный JavaScript-код. Это может быть использовано для кражи CSRF-токенов и выполнения несанкционированных действий, таких как создание новых административных пользователей без надлежащей аутентификации. Уязвимость возникает из-за недостаточной проверки вводимых данных и очистки поля Publish Key в приложении SuiteCRM. Когда атакующий внедряет вредоносный скрипт, он выполняется в контексте сессии аутентифицированного пользователя. Внедрённый скрипт (o.js) затем использует перехваченный CSRF-токен для подделки запросов, создающих новых административных пользователей, что фактически ставит под угрозу целостность и безопасность экземпляра CRM. Эта проблема устранена в версиях 7.14.6 и 8.7.1. Пользователям рекомендуется выполнить обновление. Известных обходных путей для данной уязвимости не существует.
Источники
1Уязвимость в SuiteCRM, которую можно использовать для кражи CSRF-токенов и выполнения несанкционированных действий, таких как создание новых административных пользователей без надлежащей аутентификации.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.