Программа: vtiger CRM 4.2.4, возможно более ранние версии.

Уязвимость позволяет удаленному пользователю произвести XSS нападение и обойти некоторые ограничения безопасности.

1. Уязвимость существует из-за недостаточной обработки входных данных в поле "description" во время создания контакта, и в поле "solution" во время редактирования решения администратором в модулях HelpDesk. Удаленный пользователь может с помощью специально сформированного запроса выполнить произвольный код сценария в браузере жертвы в контексте безопасности уязвимого сайта.

2. Уязвимость существует из-за ошибки проверки прав доступа к административным модулям приложения. Удаленный авторизованный пользователь может с помощью специально сформированного URL получить доступ к административным модулям приложения.



Оставить мнение