Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Create Contacts en EspoCRM (CVE-2022-38844)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
16/09/2022
Última modificación:
17/09/2022

Descripción

La inyección de CSV en Create Contacts en EspoCRM versión 7.1.8, permite a usuarios remotos autenticados ejecutar comandos del sistema por medio de la creación de contactos con cargas útiles capaces de ejecutar comandos del sistema. El usuario administrador que exporta los contactos en un archivo CSV puede terminar ejecutando los comandos maliciosos del sistema en su sistema

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:espocrm:espocrm:7.1.8:*:*:*:*:*:*:*