Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Perfex Crm (CVE-2024-56908)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
13/02/2025
Última modificación:
17/03/2025

Descripción

En Perfex Crm anterior a la versión 3.2.1, un atacante autenticado puede enviar una solicitud HTTP POST manipulada al endpoint upload_sales_file afectado. Al proporcionar una entrada maliciosa en el parámetro rel_id, combinada con una validación de entrada incorrecta, el atacante puede eludir las restricciones y cargar archivos arbitrarios en los directorios que elija, lo que puede provocar la ejecución remota de código o la vulneración del servidor.

Referencias a soluciones, herramientas e información