Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en un archivo csv en la funcionalidad Import de EspoCRM (CVE-2022-38845)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
16/09/2022
Última modificación:
08/08/2023

Descripción

Una vulnerabilidad de tipo Cross Site Scripting en la funcionalidad Import de EspoCRM versión 7.1.8, permite a usuarios remotos ejecutar JavaScript malicioso en el navegador de la víctima por medio del envío de un archivo csv diseñado que contiene JavaScript malicioso al usuario autenticado. Cualquier usuario autenticado que importe el archivo CSV diseñado puede terminar ejecutando el JavaScript malicioso en el navegador

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:espocrm:espocrm:7.1.8:*:*:*:*:*:*:*