Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en EspoCRM (CVE-2019-14546)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
05/08/2019
Última modificación:
14/08/2019

Descripción

Se detectó un problema en EspoCRM anterior a versión 5.6.9. Un ataque de tipo XSS almacenado fue ejecutado en la página Preference, así como mientras se envía un correo electrónico cuando una carga maliciosa fue insertada dentro de la firma de correo electrónico en la página de Preference. El atacante podría insertar JavaScript malicioso dentro de su firma de correo electrónico, que se activa cuando la víctima responde o reenvía el correo, ayudándolo así a robar las cookies de las víctimas (comprometiendo sus cuentas).

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:espocrm:espocrm:*:*:*:*:*:*:*:* 5.6.9 (excluyendo)