F-RevoCRM CVE-2026-71368:跨地脚本取向登录用户
1.
基本信息 文章标题:F-RevoCRM出版商的跨地脚本脆弱性:JVN发布/更新日期:2026-08-17 严重性:中度 出处:出处:JVN#58692577 相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相 这是跨地脚本(XSS)的脆弱性.
如果攻击者将登录的F-RevoCRM用户引诱到被精心设计的URL,任意的脚本可以在CRM的出处运行.
这可能导致使用用户权限窃取会话信息或意外的CRM操作.
3.
使用手动URL进行攻击 攻击者编写针对脆弱F-RevoCRM的精心设计的URL或网页.
攻击者通过电子邮件、聊天或网站引诱登录用户访问URL。
用户浏览器向受影响的F-RevoCRM版本发送请求.
攻击者的任意剧本运行于F-RevoCRM起源.
脚本试图执行CRM操作,读取屏幕数据,或在用户会话中窃取会话信息.
攻击者可能利用被窃取的信息或现有会话来滥用账户.
公共文档不确认XSS的确切类型,脆弱参数/端点,或是否可取回饼干.
因此,我们并不认为这是"Reflected XSS"或"成功的饼干盗窃".
4.
攻击者位置和执行地点 攻击者可以在不认证的情况下准备所设计的URL或页面.
需要用户互动和一个有效的F-RevoCRM登录会话.
恶意JavaScript在用户的浏览器内部运行,拥有F-RevoCRM出处权限.
随后的恶意操作可能作为合法的会话到达F-RevoCRM服务器.
5.
受害人和管理人受害人/用户的可见度 打开 URL 后, CRM 屏幕可能仍然看起来正常 。
可能发生屏幕转换,意外更新,再校正,或外部通信.
即使会话信息被窃取,也可能没有明确的警告.
管理员 / SOC 从外部页面或电子邮件向 F-RevoCRM URL 过渡,并带有精心设计的参数.
非自然读取,更新,导出,或在同一会话的短时间内设置更改操作.
从浏览器传输到未知域.
由于它使用普通的设备,IP地址,以及MFA认证会话,因此单靠成功的认证很难被检测出.
6.
使用F-RevoCRM 7.3.0至8.0.3的成败条件 受害人被登录到F -RevoCRM。
被害人打开所设计的URL或页面.
有效载荷到达易碎处理,脚本在浏览器中运行.
目标操作不需要额外的认证,也可以获取可用的会话信息.
故障条件更新到8.0.4版本.
在查看不可信网站前从F-RevoCRM登录出.
在单独的浏览器或孤立环境中使用CRM和外部站点.
通过输出编码、CSP或WAF/Proxy控制来防止有效载荷的执行。
通过对关键操作的会话饼干保护或重新认证,防止随后的滥用。
7.
F-RevoCRM起源中对成功任意剧本的影响。
用户的无意CRM操作.
可能盗窃会话信息和滥用账户。
在客户关系管理范围内查看、更改或出口客户、交易和联系信息是一种推论;公共文件中没有确认实际损害。
8.
可观察日志电子邮件,其中包含精心设计的URL、发送者、消息ID和点击时间。
电子邮件是可能的分发矢量,但在此情况下不是确认的事实.
代理 / SWG / DNS 从外部裁判员到F-RevoCRM 所设计的URL的过渡.
长或被编码的参数,异常的裁判员,从CRM屏幕到未知域的通信.
终点/ 东德 浏览器历史、缓存、下载、扩展和URL。
页:1