Saltar al contenido
CVE-2026-59232 ·
Media · 31 de julio de 2026

Stored Cross-site Scripting en Prospero Flow CRM permite ejecución de JavaScript mediante el campo name del formulario de lead

S0
Secur0 CNA
CVE-2026-59232

Descripción

Improper Neutralization of Input During Web Page Generation (Cross-site Scripting) (CWE-79), de tipo almacenado, en la vista de listado de leads (resources/views/lead/index.blade.php), expuesta en GET /lead tras el guardado en POST /lead/save, en Prospero Flow CRM 5.3.6, que permite a un usuario autenticado con el permiso create lead o update lead ejecutar JavaScript arbitrario en el origen de la aplicación mediante marcado HTML introducido en el campo name del formulario de lead, debido a que LeadRequest no aplicaba ningún saneado ni restricción de caracteres sobre ese campo y el valor persistido se reintroduce en la respuesta por dos vías sin neutralizar: la directiva sin escapado {!! !!} de Blade en el mensaje de confirmación del guardado, que concatena en bruto session('name') dentro de un ancla (línea 28), y el manejador onclick del botón de borrado del listado, que interpola el valor dentro de un literal de cadena JavaScript en un atributo HTML, donde el escapado de comillas de {{ }} es revertido por el analizador HTML antes de la evaluación del script (línea 261), a diferencia de la línea 100 de esa misma vista, que renderiza el mismo valor mediante {{ }} en contexto de texto y no es explotable. Esto resulta en la ejecución de JavaScript arbitrario en el origen de la aplicación al renderizarse la página. La prueba de concepto aportada demuestra la ejecución a través del mensaje de confirmación de la línea 28, en el navegador del propio usuario que crea el lead: no demuestra ejecución en la sesión de un usuario distinto del atacante, ni acceso a la cookie de sesión, que la aplicación emite con el atributo HttpOnly y no es por tanto alcanzable desde el script, ni ninguna de las consecuencias posteriores enunciadas en el informe.

Tipo de vulnerabilidad (CWE)

CWE-79: Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')

Versiones afectadas

Prospero Flow CRM anteriores a 5.3.7 (corregido en 5.3.7 por el commit 8b2633dd, de fecha 2026-06-23). El sumidero del mensaje de confirmación se introdujo en el commit f832f405 (2022-08-31) y el del manejador onclick en el commit d50dde19 (2022-07-09); ambos estuvieron presentes en las etiquetas v1.0.0, v2.0.1 y v4.6.0, por lo que sí hubo releases etiquetadas distribuidas en estado vulnerable. La versión 5.3.7 no tiene etiqueta git: la primera etiqueta que incorpora la corrección es v5.5.3. Las versiones se leen de la constante APP_VERSION en version.php. Estado por defecto: no afectado.

Puntuación (CVSS 4.0)

Media (5.3)

CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:P/VC:N/VI:L/VA:N/SC:N/SI:L/SA:N

Solución

Actualizar a la versión 5.3.7 o superior. La corrección no se etiquetó: la primera release etiquetada que la incorpora es v5.5.3.

Parche

Commit 8b2633dd

Créditos

  • k1di3 - finder (descubridor)
  • Cristian Fernández Cornejo - analyst (analista)
  • Xoán M. Otero Jorge - analyst (analista)
  • Secur0 CNA - coordinator (coordinador)
  • Gustavo Novaro - remediation developer (desarrollador de la corrección) Origen del descubrimiento: Externo Registro oficial: CVE-2026-59232