PT-2026-32121 · Unknown+1 · Rukovoditel Crm+1
Shukrullo Raximov
·
Publicado
2026-04-11
·
Atualizado
2026-04-11
·
CVE-2026-31845
CVSS v4.0
9.3
Crítica
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:A/VC:H/VI:H/VA:N/SC:H/SI:H/SA:H |
Name of the Vulnerable Software and Affected Versions
Rukovoditel CRM versões 3.6.4 e anteriores
Description
Existe uma vulnerabilidade de scripting cross-site refletido (XSS) no endpoint da API de telefonia Zadarma ('/api/tel/zadarma.php'). A aplicação reflete a entrada fornecida pelo usuário do parâmetro GET 'zd echo' na resposta HTTP sem a devida sanitização. O código vulnerável emite diretamente o valor do parâmetro
zd echo usando a função exit(). Um atacante não autenticado pode explorar isso criando uma URL maliciosa contendo payloads JavaScript. Quando uma vítima visita o link, o payload é executado no navegador da vítima, podendo levar ao sequestro de sessão, roubo de credenciais, phishing ou tomada de conta.Recommendations
Atualize para a versão 3.7 ou posterior, que inclui validação de entrada adequada e codificação de saída para evitar a injeção de script.
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Rukovoditel Crm
Zadarma Telephony Api