XSS almacenado en el cuerpo de los correos de Prospero Flow CRM permite la toma de control de cuentas de administrador
Descripción
Stored Cross-site Scripting (CWE-79) en el módulo de correo (EmailCreateService, app/Services/EmailCreateService.php, y EmailRequest, app/Http/Requests/EmailRequest.php), cuyo contenido se renderiza sin escapar en resources/views/email/view.blade.php mediante {!! $email->body !!}, en Prospero Flow CRM <5.4.4, que permite a un atacante remoto y autenticado con privilegios bajos (por ejemplo, un usuario con rol comercial) ejecutar JavaScript arbitrario en el navegador de otro usuario, incluidos los administradores, almacenando un payload en el cuerpo de un correo que se envía a la víctima, debido a que el cuerpo del mensaje se persistía sin ninguna sanitización y la vista lo interpolaba como HTML sin escapar. El mismo fallo afectaba al campo signature_html del perfil de usuario, que se guardaba sin sanitizar en ProfileSaveController. La ejecución se produce con una sola interacción de la víctima, al abrir el correo, y resulta en el compromiso de la sesión de la víctima y la toma de control de su cuenta.
Tipo de vulnerabilidad (CWE)
CWE-79: Improper Neutralization of Input During Web Page Generation (Cross-site Scripting)
Versiones afectadas
Prospero Flow CRM anteriores a 5.4.4 (todas las versiones anteriores a la 5.4.4). El fallo está presente desde la versión 1.0.0 y se corrigió en la 5.4.4. Estado por defecto: no afectado.
Puntuación (CVSS 4.0)
Alta
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:P/VC:H/VI:H/VA:N/SC:N/SI:L/SA:N
Solución
Actualizar a la versión 5.4.4 o superior.
Parche
Commit 32efcd5c
Créditos
- Robert Mihaila - finder (descubridor)
- Amirreza Fadaeizadeh Bidari - finder (descubridor)
- Cristian Fernandez Cornejo - analyst (analista)
- Xoán M. Otero Jorge - analyst (analista)
- Secur0 CNA - coordinator (coordinador)
- Gustavo Novaro - remediation developer (desarrollador de la corrección) Origen del descubrimiento: Externo Registro oficial: CVE-2026-59239