Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

CVE-2007-3598

Gravedad CVSS v2.0:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
06/07/2007
Última modificación:
09/04/2025

Descripción

index.php de vtiger CRM versiones anteriores a 5.0.3 permite a usuarios remotos autenticados obtener todos los nombres de usuario y direcciones de correo electrónico, y posiblemente cambiar propiedades de usuario, mediante un parámetro de registro modificado en una acción DetailView en el módulo Users.<br /> NOTA: El fabricante impugna el cambio de propiedades, argumentando que el vector de ataque concluye con un mensaje de error "No estás autorizado a ejecutar esta Operación" en una demostración 5.0.3.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:vtiger:vtiger_crm:*:*:*:*:*:*:*:* 5.0.2 (incluyendo)