Multiple Products
Die Schwachstelle betrifft mehrere Produkte von SugarCRM und sitzt in der Funktion für E-Mail-Vorlagen (EmailTemplates). Ursache ist eine fehlende Überprüfung der Eingaben: Über die Vorlagenverarbeitung werden vom Angreifer gelieferte Daten nicht ausreichend geprüft. Dadurch kann ein Angreifer mit einer gezielt präparierten Anfrage eigenen PHP-Code in die E-Mail-Vorlagen einschleusen, den die Anwendung anschließend auf dem Server ausführt. Im Ergebnis erreicht der Angreifer eine Ausführung beliebigen Codes (Remote Code Execution) auf dem System, auf dem SugarCRM läuft. Da der Code im Kontext der Anwendung läuft, kann der Angreifer auf die verarbeiteten Geschäfts- und Kundendaten zugreifen, sie verändern und unter Umständen die Kontrolle über die gesamte Installation übernehmen. Betroffen sind die SugarCRM-Produktreihen, in denen die anfällige Vorlagenfunktion enthalten ist – also typischerweise unternehmensweit genutzte CRM-Installationen.
Spielen Sie die vom Hersteller bereitgestellten Updates gemäß dessen Anweisungen ein.
Erwähnt in
Artikel und Wochenreports, die diese Schwachstelle behandeln- Artikel Bisher keine Artikel.