CVE-2024-58258
高已发布
SugarCRM 13.0.4 之前的版本以及 14.0.1 之前的 14.x 版本,因可能发生一种受限的代码注入,故允许在 API 模块中进行 SSRF 攻击。
- 已发布
- 2025年7月13日
- 已更新
- 2025年11月3日
- 分配 CNA
- mitre
- 观察到的证据
- 2025年7月16日
初级CVSS
7.2/ 10高
SugarCRM 13.0.4 之前的版本以及 14.0.1 之前的 14.x 版本,因可能发生一种受限的代码注入,故允许在 API 模块中进行 SSRF 攻击。
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:N中 · 未来 30 天
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
SugarCRM 13.0.4 之前的版本以及 14.0.1 之前的 14.x 版本,因可能发生一种受限的代码注入,故允许在 API 模块中进行 SSRF 攻击。
CVE‑2024‑58258 的概念验证,这是 SugarCRM(<13.0.4 / <14.0.1)的一个漏洞:用户输入在 /css/preview 中被解析为 LESS,可导致未认证的 SSRF 或本地文件访问。
Egidio Romano · multiple · 2025年7月16日
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。