SugarCRM Emails modul fájl feltöltési sérülékenység

CH azonosító

CH-2257

Felfedezés dátuma

2009.06.14.

Súlyosság

Közepes

Érintett rendszerek

SugarCRM

Érintett verziók

SugarCRM SugarCRM 5.x

Összefoglaló

Egy sérülékenységet jelentettek a SugarCRM-ben, amelyet kihasználva rosszindulatú felhasználók feltörhetik a sérülékeny rendszert.

Leírás

Egy sérülékenységet jelentettek a SugarCRM-ben, amelyet kihasználva rosszindulatú felhasználók feltörhetik a sérülékeny rendszert.

A fájl feltöltés során nem megfelelő a fájlnév és kiterjesztés ellenőrzés. Ez kihasználható tetszőleges fájl feltöltéséhez és pl. tetszőleges PHP kód futtatásához.

A sikeres kihasználáshoz szükséges egy érvényes felhasználói hozzáférés az e-mail szerkesztési részleghez.

Megoldás

Frissítsen a legújabb verzióra