Uso de credenciales embebidas en Prospero Flow CRM permite acceder a las cuentas de empleados creadas por el flujo de alta
Descripción
Use of Hard-coded Credentials (CWE-798) en EmployeeSaveController (app/Http/Controllers/Rrhh/Employee/EmployeeSaveController.php), expuesto en POST /rrhh/employee/save, en Prospero Flow CRM 5.14.3, que permite a un atacante remoto no autenticado autenticarse como cualquier empleado dado de alta mediante el flujo estándar de recursos humanos, conociendo únicamente su dirección de correo electrónico, debido a que el método save() asignaba la contraseña con bcrypt($request->input('password', 'changeme')), tomando la cadena literal changeme como valor por defecto, mientras que la vista compartida por los formularios de alta y edición (resources/views/rrhh/employee/_form.blade.php) no incluía ningún campo de contraseña y las reglas de validación del controlador no contemplaban dicho campo, de modo que el único recorrido que ofrece el producto creaba invariablemente la cuenta con esa credencial. El registro resultante es el mismo modelo User empleado en la autenticación del resto de la aplicación, por lo que constituye una cuenta de acceso plenamente funcional, y la aplicación no notificaba la credencial asignada, no enviaba ningún mensaje al empleado ni forzaba su cambio en el primer inicio de sesión. Esto resulta en el acceso completo, con las credenciales del empleado, a la cuenta y a los datos y acciones que esta alcanza.
Tipo de vulnerabilidad (CWE)
CWE-798: Use of Hard-coded Credentials
Versiones afectadas
Prospero Flow CRM anteriores a 5.15.9 (corregido en 5.15.9 por el commit 5cc01ed9, de fecha 2026-07-27). El sumidero se introdujo junto con el módulo de recursos humanos en el commit 04d1afd7 (2026-07-09), en la versión 5.10.0, y estuvo presente en la etiqueta v5.14.0, por lo que sí hubo una release etiquetada distribuida en estado vulnerable. Las versiones se leen de la constante APP_VERSION en version.php. Estado por defecto: no afectado.
Puntuación (CVSS 4.0)
Crítica (9.3)
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N
Solución
Actualizar a la versión 5.15.9 o superior. La corrección no está incluida en ninguna release etiquetada: la última etiqueta del repositorio es v5.14.0, anterior a la corrección. Las cuentas creadas por versiones anteriores conservan la credencial asignada hasta que se cambie, por lo que se recomienda restablecer la contraseña de todo empleado dado de alta mediante el flujo afectado.
Parche
Commit 5cc01ed9
Créditos
- Adrián García López - finder (descubridor)
- Darío Rivas Quero - analyst (analista)
- Xoán M. Otero Jorge - analyst (analista)
- Secur0 CNA - coordinator (coordinador)
- Gustavo Novaro - remediation developer (desarrollador de la corrección) Origen del descubrimiento: Externo Registro oficial: CVE-2026-19871