SugarCRM: Exploit im Umlauf

SugarCRM ist eine verbreitete Software für Customer-Relationship-Management, die auf PHP basiert. Als Datenbanksystem können neben MySQL auch IBM DB2, Microsoft SQL Server oder eine Oracle DB verwendet werden.

Eine Sicherheitslücke in SugarCRM hat zur Folge, dass ein nicht authentifizierter Angreifer Schadcode auf dem System einschleusen kann. Aktuell wird diese Schwachstelle ausgenutzt, um Krypto-Mining auf den kompromittierten Systemen zu betreiben.

Ein Exploit für die Schwachstelle ist öffentlich zugänglich und wurde Ende letzten Jahres auf der Full Disclosure Mailingliste veröffentlicht.  Es handelt sich dabei um einen recht einfachen Python-Code, der auch von Nicht-Experten einfach für eine Attacke missbraucht werden kann.

Der verantwortliche Programmierfehler liegt in dem SugarCRM Code zur Verarbeitung von EmailTemplates. Dort werden Benutzereingaben nicht richtig gefiltert, so dass die Attacke möglich ist. Der Angreifer kann hierüber seinen eigenen PHP-Code in das System einschleusen.

Der Fehler wurde in der Version 12.0 Hotfix 91155 korrigiert.

E-Mail Benachrichtigung
Benachrichtige mich zu:
0 Kommentare
Älteste
Neuste Beste Bewertung
Inline Feedbacks
Alle Kommentare anzeigen
Nach oben