SugarCRM < 11.0.5 / 12.0.x < 12.0.2 リモートコード実行

high Web App Scanning プラグイン ID 113537

概要

SugarCRM < 11.0.5 / 12.0.x < 12.0.2 リモートコード実行

説明

SugarCRM バージョン < 11.0.5 (Professional、Enterprise、Ultimate、Sell、Serve) および 12.0.x < 12.0.2 (Enterprise、Sell、Serve) には、認証バイパス脆弱性があり、攻撃者が「EmailTemplates」モジュールを通して悪意のあるコードをアップロードする可能性があります。この脆弱性を利用することで、攻撃者がターゲットアプリケーションでリモートコードの実行を行う可能性があります。

ソリューション

サポートされているバージョン 11.0.x から 11.0.4、または 12.0.x から 12.0.1 にベンダーホットフィックス 91155 を適用するか、少なくとも修正済みのリリース 11.0.5 または 12.0.2に更新してください。

参考資料

https://seclists.org/fulldisclosure/2022/Dec/31

https://sugarclub.sugarcrm.com/engage/b/sugar-news/posts/jan-5-2023-security-vulnerability-update

https://support.sugarcrm.com/Resources/Security/sugarcrm-sa-2023-001/

プラグインの詳細

深刻度: High

ID: 113537

タイプ: remote

ファミリー: Component Vulnerability

公開日: 2023/1/17

更新日: 2023/5/31

スキャン テンプレート: basic, full, pci, scan

リスク情報

VPR

リスクファクター: High

スコア: 7.4

CVSS v2

リスクファクター: High

基本値: 9

ベクトル: CVSS2#AV:N/AC:L/Au:S/C:C/I:C/A:C

CVSS スコアのソース: CVE-2023-22952

CVSS v3

リスクファクター: High

基本値: 8.8

ベクトル: CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

CVSS スコアのソース: CVE-2023-22952

脆弱性情報

CPE: cpe:2.3:a:sugarcrm:sugarcrm:*:*:*:*:*:*:*:*

エクスプロイトが利用可能: true

エクスプロイトの容易さ: Exploits are available

パッチ公開日: 2023/1/5

脆弱性公開日: 2022/12/28

CISA の既知の悪用された脆弱性の期限日: 2023/2/23

参照情報

CVE: CVE-2023-22952