PT-2026-61055 · Cordyscrm · Cordyscrm
CVSS v2.0
6.5
Média
| Vetor | AV:N/AC:L/Au:S/C:P/I:P/A:P |
Nome do Software Vulnerável e Versões Afetadas
CordysCRM versões anteriores a 1.4.2
Descrição
Existe um problema no componente Third Party Endpoint dentro do arquivo
TokenService.java. Um invasor remoto pode realizar um server-side request forgery (SSRF)—uma técnica que permite que um invasor induza a aplicação do lado do servidor a fazer requisições para um local não pretendido—através da manipulação do argumento mkAddress.Recomendações
Atualize o CordysCRM para a versão 1.4.2 ou posterior.
Como mitigação temporária, restrinja o acesso ao argumento
mkAddress dentro do componente Third Party Endpoint.Exploit
Correção
SSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Cordyscrm