Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en EspoCRM (CVE-2023-46736)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-918 Falsificación de solicitud en servidor (SSRF)
Fecha de publicación:
05/12/2023
Última modificación:
12/12/2023

Descripción

EspoCRM es un software CRM (gestión de relaciones con el cliente) de código abierto. En las versiones afectadas existe una vulnerabilidad de Server-Side Request Forgery (SSRF) a través de la imagen de carga desde la URL API. Los usuarios que tienen acceso al endpoint "/Attachment/fromImageUrl" pueden especificar una URL para que apunte a un host interno. Aunque se comprueba el tipo de contenido, en algunos casos los redireccionamientos pueden evitarlo. Este SSRF se puede aprovechar para revelar información interna (en algunos casos), apuntar a hosts internos y evitar firewalls. Esta vulnerabilidad se solucionó en el commit `c536cee63` que se incluye en la versión 8.0.5. Se recomienda a los usuarios que actualicen. No se conocen workarounds para esta vulnerabilidad.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:espocrm:espocrm:*:*:*:*:*:*:*:* 8.0.2 (incluyendo)