Vulnerabilidad en Create Contacts en EspoCRM (CVE-2022-38844)
Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
16/09/2022
Última modificación:
17/09/2022
Descripción
La inyección de CSV en Create Contacts en EspoCRM versión 7.1.8, permite a usuarios remotos autenticados ejecutar comandos del sistema por medio de la creación de contactos con cargas útiles capaces de ejecutar comandos del sistema. El usuario administrador que exporta los contactos en un archivo CSV puede terminar ejecutando los comandos maliciosos del sistema en su sistema
Impacto
Puntuación base 3.x
8.00
Gravedad 3.x
ALTA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:espocrm:espocrm:7.1.8:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página