Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2026-09471

Опубликовано: 21 мар. 2026
Источник: fstec
CVSS3: 7.2
CVSS2: 9
EPSS Низкий

Описание

Уязвимость функции импорта модулей системы управления взаимоотношениями с клиентами vTiger CRM связана с неограниченной загрузкой файлов опасного типаа. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, получить несанкционированный доступ к защищаемой информации, загружать произвольные файлы и выполнить произвольный код

Вендор

vTiger

Наименование ПО

vTiger CRM

Версия ПО

до 8.4.0 включительно (vTiger CRM)

Тип ПО

Прикладное ПО информационных систем

Операционные системы и аппаратные платформы

-

Уровень опасности уязвимости

Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 9)
Высокий уровень опасности (базовая оценка CVSS 3.1 составляет 7,2)
Высокий уровень опасности (оценка CVSS 4.0 составляет 8,6)

Возможные меры по устранению уязвимости

Использование рекомендаций:
Компенсирующие меры:
1. Перед распаковкой проверьте содержимое ZIP-архива модуля.
Перед вызовом функции $package->import() перечислите все файлы в zip-архиве и отклоните пакет, если он содержит файлы, не входящие в список допустимых типов.
2. Ограничьте выполнение PHP-кода в каталогах модулей, установленных пользователем.
Добавьте в конфигурацию Apache параметр, предотвращающий прямое выполнение PHP-кода для файлов, установленных пользователем. Это можно сделать либо используя файл конфигурации .htaccess в каталоге modules/, либо в конфигурации виртуального хоста.
3. Внедрите требование криптографической подписи для пакетов модулей. Устанавливать можно будет только модули, подписанные Vtiger или ключом, которому администратор явно доверяет.
4. Используйте журнал аудита безопасности для регистрации
событий импорта модулей с указанием пользователя, устанавливающего модуль, имени исходного файла, списка извлеченных файлов и хеша содержимого ZIP-архива.

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Существует в открытом доступе

Информация об устранении

Информация об устранении отсутствует

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 55%
0.00867
Низкий

7.2 High

CVSS3

9 Critical

CVSS2

Связанные уязвимости

CVSS3: 7.2
nvd
27 дней назад

Vtiger CRM through 8.4.0 contains an authenticated remote code execution vulnerability in the admin module import feature that allows administrator-level attackers to upload arbitrary PHP files by submitting a crafted zip archive through the ModuleManager import function, which extracts contents directly into the modules/ directory under the web root without validating file types beyond the manifest.xml descriptor. Attackers can place executable PHP files in the modules/ directory that become directly accessible via HTTP, bypassing Vtiger's authentication and authorization layer entirely since Apache resolves the path and invokes the PHP interpreter before the application routing layer is involved, resulting in a persistent web shell independent of the originating session.

CVSS3: 7.2
github
27 дней назад

Vtiger CRM through 8.4.0 contains an authenticated remote code execution vulnerability in the admin module import feature that allows administrator-level attackers to upload arbitrary PHP files by submitting a crafted zip archive through the ModuleManager import function, which extracts contents directly into the modules/ directory under the web root without validating file types beyond the manifest.xml descriptor. Attackers can place executable PHP files in the modules/ directory that become directly accessible via HTTP, bypassing Vtiger's authentication and authorization layer entirely since Apache resolves the path and invokes the PHP interpreter before the application routing layer is involved, resulting in a persistent web shell independent of the originating session.

EPSS

Процентиль: 55%
0.00867
Низкий

7.2 High

CVSS3

9 Critical

CVSS2