Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en unas peticiones HTTP en el componente de instalación de SugarCRM (CVE-2020-7472)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-20 Validación incorrecta de entrada
Fecha de publicación:
12/11/2020
Última modificación:
21/07/2021

Descripción

Una omisión de autorización y una vulnerabilidad de inclusión de archivos locales PHP en el componente de instalación de SugarCRM versiones anteriores a 8.0, versiones 8.0 anteriores a 8.0.7, versiones 9.0 anteriores a 9.0.4 y versiones 10.0 anteriores a 10.0.0, permiten una ejecución de código remota no autenticado contra una instancia de SugarCRM configurada por medio de peticiones HTTP diseñadas. (Esto es explotable incluso después de que la instalación es completada)

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:sugarcrm:sugarcrm:*:*:*:*:enterprise:*:*:* 8.0.0 (incluyendo) 8.0.7 (excluyendo)
cpe:2.3:a:sugarcrm:sugarcrm:*:*:*:*:professional:*:*:* 8.0.0 (incluyendo) 8.0.7 (excluyendo)
cpe:2.3:a:sugarcrm:sugarcrm:*:*:*:*:ultimate:*:*:* 8.0.0 (incluyendo) 8.0.7 (excluyendo)
cpe:2.3:a:sugarcrm:sugarcrm:*:*:*:*:enterprise:*:*:* 9.0.0 (incluyendo) 9.0.4 (excluyendo)
cpe:2.3:a:sugarcrm:sugarcrm:*:*:*:*:professional:*:*:* 9.0.0 (incluyendo) 9.0.4 (excluyendo)
cpe:2.3:a:sugarcrm:sugarcrm:*:*:*:*:ultimate:*:*:* 9.0.0 (incluyendo) 9.0.4 (excluyendo)