Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en SugarCRM (CVE-2011-4833)

Gravedad CVSS v2.0:
ALTA
Tipo:
CWE-89 Neutralización incorrecta de elementos especiales usados en un comando SQL (Inyección SQL)
Fecha de publicación:
15/12/2011
Última modificación:
11/04/2025

Descripción

Múltiples vulnerabilidades de inyección SQL en el módulo Leads en SugarCRM v6.1 antes de v6.1.7, v6.2 antes de v6.2.4, v6.3 antes de v6.3.0RC3, y v6.4 antes de v6.4.0beta1, permite a atacantes remotos ejecutar comandos SQL de su elección a través de los parámetros (1) where y (2) order, en una acción get_full_list en index.php

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:sugarcrm:sugarcrm:6.1.0:*:*:*:*:*:*:*
cpe:2.3:a:sugarcrm:sugarcrm:6.1.1:*:*:*:*:*:*:*
cpe:2.3:a:sugarcrm:sugarcrm:6.1.2:*:*:*:*:*:*:*
cpe:2.3:a:sugarcrm:sugarcrm:6.1.3:*:*:*:*:*:*:*
cpe:2.3:a:sugarcrm:sugarcrm:6.1.4:*:*:*:*:*:*:*
cpe:2.3:a:sugarcrm:sugarcrm:6.1.5:*:*:*:*:*:*:*
cpe:2.3:a:sugarcrm:sugarcrm:6.1.6:*:*:*:*:*:*:*
cpe:2.3:a:sugarcrm:sugarcrm:6.2.0:*:*:*:*:*:*:*
cpe:2.3:a:sugarcrm:sugarcrm:6.2.1:*:*:*:*:*:*:*
cpe:2.3:a:sugarcrm:sugarcrm:6.2.2:*:*:*:*:*:*:*
cpe:2.3:a:sugarcrm:sugarcrm:6.2.3:*:*:*:*:*:*:*
cpe:2.3:a:sugarcrm:sugarcrm:6.3.0:rc1:*:*:*:*:*:*
cpe:2.3:a:sugarcrm:sugarcrm:6.3.0:rc2:*:*:*:*:*:*
cpe:2.3:a:sugarcrm:sugarcrm:6.4:*:*:*:*:*:*:*