CVE-2025-32385

EspoCRM is an Open Source Customer Relationship Management software. Prior to 9.0.5, Iframe dashlet allows user to display iframes with arbitrary URLs. As the sandbox attribute is not included in the iframe, the remote page can open popups outside of the iframe, potentially tricking users and creating a phishing risk. The iframe URL is user-defined, so an attacker would need to trick the user into specifying a malicious URL. The missing sandbox attribute also allows the remote page to send messages to the parent frame. However, EspoCRM does not make use of these messages. This vulnerability is fixed in 9.0.5.
Configurations

No configuration.

History

16 Apr 2025, 13:25

Type Values Removed Values Added
Summary
  • (es) EspoCRM es un software de código abierto para la gestión de relaciones con clientes. Antes de la versión 9.0.5, el dashlet de iframe permitía al usuario mostrar iframes con URL arbitrarias. Como el atributo de la sandbox no está incluido en el iframe, la página remota puede abrir ventanas emergentes fuera de él, lo que podría engañar a los usuarios y crear un riesgo de phishing. La URL del iframe está definida por el usuario, por lo que un atacante tendría que engañarlo para que especifique una URL maliciosa. La ausencia del atributo de la sandbox también permite que la página remota envíe mensajes al marco principal. Sin embargo, EspoCRM no utiliza estos mensajes. Esta vulnerabilidad se corrigió en la versión 9.0.5.

16 Apr 2025, 00:15

Type Values Removed Values Added
New CVE

Information

Published : 2025-04-16 00:15

Updated : 2025-04-16 13:25


NVD link : CVE-2025-32385

Mitre link : CVE-2025-32385

CVE.ORG link : CVE-2025-32385


JSON object : View

Products Affected

No product.

CWE
CWE-1021

Improper Restriction of Rendered UI Layers or Frames