PT-2026-32121 · Unknown+1 · Rukovoditel Crm+1

Shukrullo Raximov

·

Publicado

2026-04-11

·

Atualizado

2026-04-11

·

CVE-2026-31845

CVSS v4.0

9.3

Crítica

VetorAV:N/AC:L/AT:N/PR:N/UI:A/VC:H/VI:H/VA:N/SC:H/SI:H/SA:H
Name of the Vulnerable Software and Affected Versions Rukovoditel CRM versões 3.6.4 e anteriores
Description Existe uma vulnerabilidade de scripting cross-site refletido (XSS) no endpoint da API de telefonia Zadarma ('/api/tel/zadarma.php'). A aplicação reflete a entrada fornecida pelo usuário do parâmetro GET 'zd echo' na resposta HTTP sem a devida sanitização. O código vulnerável emite diretamente o valor do parâmetro zd echo usando a função exit(). Um atacante não autenticado pode explorar isso criando uma URL maliciosa contendo payloads JavaScript. Quando uma vítima visita o link, o payload é executado no navegador da vítima, podendo levar ao sequestro de sessão, roubo de credenciais, phishing ou tomada de conta.
Recommendations Atualize para a versão 3.7 ou posterior, que inclui validação de entrada adequada e codificação de saída para evitar a injeção de script.

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-31845

Produtos afetados

Rukovoditel Crm
Zadarma Telephony Api