Программа: vtiger CRM 4.2.4, возможно более ранние версии.
Уязвимость позволяет удаленному пользователю произвести XSS нападение и обойти некоторые ограничения безопасности.
1. Уязвимость существует из-за недостаточной обработки входных данных в поле "description" во время создания контакта, и в поле "solution" во время редактирования решения администратором в модулях HelpDesk. Удаленный пользователь может с помощью специально сформированного запроса выполнить произвольный код сценария в браузере жертвы в контексте безопасности уязвимого сайта.
2. Уязвимость существует из-за ошибки проверки прав доступа к административным модулям приложения. Удаленный авторизованный пользователь может с помощью специально сформированного URL получить доступ к административным модулям приложения.