Ugrás a tartalomra

GHSA-cx24-rr7r-mxrg GHSA-239h-ffjr-v957 GHSA-3phg-q9w9-4pqw GHSA-gjgm-wrr6-hrmp GHSA-pjc8-2w2x-xcgf GHSA-mjjw-75gv-j5g5 GHSA-5m7h-v4v6-2r8h GHSA-7cj5-pc2f-9xgv GHSA-pmhw-r27f-w92m GHSA-pqq6-v2mj-hrm2

SuiteCRM 7.15.2-nél és 8.10.2-nél korábbi verzióinak hibái SQL-injekciót, kódfuttatást és fiókátvételt tesznek lehetővé

Kritikus 9.9 Gyártó: SuiteCRM Közzétéve

A SuiteCRM 7.15.2-nél és 8.10.2-nél korábbi verzióiban SQL-injekciós hibák, egy távoli kódfuttatást lehetővé tevő helyi fájl-befoglalási hiba és egy jelszó-visszaállítási fiókátvételi hiba található. Egy hitelesített felhasználó elolvashatja vagy módosíthatja az adatbázist, illetve kódot futtathat. Frissítsen SuiteCRM 7.15.2-re vagy 8.10.2-re; a jelszó-visszaállítási hibát a SuiteCRM-Core 8.10.2 javítja.

Mi történt

A SuiteCRM karbantartói több biztonsági közleményt tettek közzé; a bennük szereplő hibákat a 7.15.2-es és 8.10.2-es kiadások javítják. A legsúlyosabb a GHSA-cx24-rr7r-mxrg, amely helyi fájl-befoglalási hiba az AOW_WorkFlow modulban. Bármely hitelesített felhasználó, aki rendelkezik a WorkFlow szerepkörrel, útvonal-bejárási (path traversal) szekvenciákat illeszthet az aow_action GET paraméterbe, ami miatt a require_once() tetszőleges PHP-fájlokat hajt végre. A közlemény rögzíti, hogy ez távoli kódfuttatást eredményez, és weben elérhető webshell telepítésére is használható.

Emellett több hitelesített SQL-injekciós hiba is szerepel. REST API-hívásokon, jelentési feltételeken, kampányfelugró ablakokon, projektfeladat-lekérdezéseken és térképjelölőkön keresztül egy alacsony jogosultságú felhasználó olyan gondosan kialakított bemenetet adhat meg, amely megfelelő paraméterezés nélkül SQL-utasításokba kerül. A hibától függően a támadó elolvashatja a teljes adatbázist, kinyerheti az adminisztrátori jelszóhasheket és OAuth-tokeneket, módosíthat rekordokat, vagy – ha az adatbázis-felhasználó rendelkezik FILE jogosultsággal – olyan adatbázis-műveleteket futtathat, mint a SELECT INTO OUTFILE.

A GHSA-mjjw-75gv-j5g5 egy jelszó-visszaállítási hiba, amelyet a SuiteCRM-Core 8.10.2 javít. Egy logikai gyengeség lehetővé teszi, hogy a támadó bármely fiókhoz tartozó érvényes visszaállítási tokennel megváltoztassa egy másik – akár adminisztrátori – fiók jelszavát. A közlemények egyike sem rögzít aktív kihasználást.

Kit érint

A 7.15.2-nél és 8.10.2-nél korábbi SuiteCRM-verziókat a közlemények közül kilenc érinti, köztük a helyi fájl-befoglalási és az SQL-injekciós hibák. A SuiteCRM-Core 8.8.0-tól a 8.10.2-nél korábbi verzióig terjedő kiadásait a jelszó-visszaállítási fiókátvételi közlemény, a GHSA-mjjw-75gv-j5g5 érinti. Ellenőrizze, hogy a telepített SuiteCRM 7.x vagy 8.x ágon fut-e, és határozza meg, melyik összetevőt futtatja.

Mit kell most tenni

  1. Azonosítsa az összes SuiteCRM- és SuiteCRM-Core-telepítést, és ellenőrizze az aktuális ágat és verziót.
  2. Telepítse az érintett összetevőkhöz felsorolt javított kiadásokat: frissítse a SuiteCRM-et 7.15.2-re vagy 8.10.2-re a helyi fájl-befoglalási és az SQL-injekciós hibák kezeléséhez, a SuiteCRM-Core-t pedig 8.10.2-re a GHSA-mjjw-75gv-j5g5 miatt.
  3. A közleményekben nem tettek közzé kerülő megoldást. Ha nem tud azonnal frissíteni, korlátozza a SuiteCRM-példány hálózati elérését a megbízható felhasználókra, és a biztonsági javítások telepítésének befejezéséig figyelje a hitelesítési és az alkalmazásnaplókat szokatlan hitelesített tevékenység szempontjából.
  4. A javítás után ellenőrizze a felhasználói fiókokat, és cserélje le azon fiókok hitelesítő adatait, amelyek esetében a jelszóhashek vagy tokenek olvashatók lehettek – ahogyan azt az SQL-injekciós közlemények leírják.

Hogyan észlelhető

A közlemények időalapú vak SQL-injekciós technikákat írnak le, amelyek SLEEP-payloadokat használnak, ezért a hitelesített jelentési, kampány-, projekt- vagy REST API-kérések szokatlanul lassú válaszai vizsgálatot indokolhatnak. A helyi fájl-befoglalási közlemény megjegyzi, hogy a támadó weben elérhető webshellt telepíthet; vizsgálja át a webes gyökérkönyvtárat nem várt PHP-fájlok után, és figyelje az AOW_WorkFlow rendellenes használatát.

A javításon túl

Ezek a hibák egyetlen felhasználói hitelesítő adatkészlettel is lehetővé teszik a teljes adatbázis vagy a szerver kompromittálását. A javítások telepítése után vezessen be olyan megfigyelést és a javítási ciklusok nyomon követését, amelyek korán észlelik az ilyen visszaéléseket. A Menedzselt kiberbiztonsági felügyelet (MDR) a közleményekben leírt kódfuttatást, jogosultságszint-emelést és hitelesítő adatokkal való visszaélést figyeli, az Ellátási lánc védelem és harmadik felek kockázatai pedig azt követi nyomon, hogy a szoftvergyártók milyen gyorsan javítják a hibákat, így láthatóvá válik az Ön kitettségi időablaka.

Érintett és javított verziók

TermékÉrintettJavítva
GHSA-cx24-rr7r-mxrg, GHSA-3phg-q9w9-4pqw, GHSA-gjgm-wrr6-hrmp, GHSA-pjc8-2w2x-xcgf, GHSA-5m7h-v4v6-2r8h, GHSA-7cj5-pc2f-9xgv, GHSA-pmhw-r27f-w92m, GHSA-pqq6-v2mj-hrm2
SuiteCRM
– < 7.15.2
– < 8.10.2
7.15.2
8.10.2
8.10.2
GHSA-239h-ffjr-v957
SuiteCRM
– < 8.10.2
– < 7.15.2
8.10.2
7.15.2
8.10.2
GHSA-mjjw-75gv-j5g5
SuiteCRM-Core
8.8.0 – < 8.10.28.10.2
8.10.2

Hivatkozások

Források: a CVE-nyilvántartás (MITRE), az NVD, a CISA KEV és SSVC, az ENISA EUVD, a FIRST EPSS és a gyártó saját közleménye. A pontszámokat és dátumokat úgy közöljük, ahogy ezek a források. A GHSA jelű bejegyzésekhez nem tartozik CVE: forrásuk a fejlesztők hivatalos GitHub-tárolójában közzétett biztonsági közlemény.

MI-támogatással készült a fenti forrásokból, és közzététel előtt automatikusan ellenőriztük azokkal szemben.