Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el campo email_recipients en SuiteCRM (CVE-2022-23940)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-502 Deserialización de datos no confiables
Fecha de publicación:
10/03/2022
Última modificación:
16/03/2022

Descripción

SuiteCRM versiones hasta 7.12.1 y versiones 8.x hasta 8.0.1, permite una Ejecución de Código Remota. Los usuarios autenticados con acceso al módulo de Informes Programados pueden lograr esto al aprovechar la deserialización de PHP en la propiedad email_recipients. Usando una petición diseñada, pueden crear un informe malicioso que contenga una carga útil de deserialización PHP en el campo email_recipients. Una vez que alguien acceda a este informe, el backend deserializará el contenido del campo email_recipients y la carga útil será ejecutada. Las dependencias del proyecto incluyen una serie de interesantes gadgets de deserialización de PHP (por ejemplo, Monolog/RCE1 de phpggc) que pueden ser usados para una Ejecución de Código

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:salesagility:suitecrm:*:*:*:*:*:*:*:* 7.12.5 (excluyendo)
cpe:2.3:a:salesagility:suitecrm:*:*:*:*:*:*:*:* 8.0 (incluyendo) 8.0.4 (excluyendo)