CVE-2009-2146
Last modified
CVE-2009-2146 is a vulnerability of currently unknown severity. Unrestricted file upload vulnerability in the Compose Email feature in the Emails module in Sugar Community Edition (aka SugarCRM) before 5.2f allows remote authenticated users to execute arbitrary code by uploading a file with only an extension in its name, then accessing the file via a direct request to a modified filename under cache/modules/Emails/, as demonstrated using .php as the entire original name.. EPSS estimates a 21.46% chance of exploitation in the next 30 days.
Description
Unrestricted file upload vulnerability in the Compose Email feature in the Emails module in Sugar Community Edition (aka SugarCRM) before 5.2f allows remote authenticated users to execute arbitrary code by uploading a file with only an extension in its name, then accessing the file via a direct request to a modified filename under cache/modules/Emails/, as demonstrated using .php as the entire original name.
Metrics
Affected Software
| Vendor | Product | Versions |
|---|---|---|
| Sugarcrm | Sugarcrm | <= 5.2e |
| Sugarcrm | Sugarcrm | 5.0.0 |
| Sugarcrm | Sugarcrm | 5.0.0h |
| Sugarcrm | Sugarcrm | 5.0.0k |
| Sugarcrm | Sugarcrm | 5.1.0 |
| Sugarcrm | Sugarcrm | 5.1.0-beta |
| Sugarcrm | Sugarcrm | 5.1c |
| Sugarcrm | Sugarcrm | 5.2c |
| Sugarcrm | Sugarcrm | 5.2d |
References
- http://secunia.com/advisories/35445Vendor Advisory
- http://secunia.com/advisories/35445Vendor Advisory
Timeline
- Published
- Last Modified
- Status
- Modified
Frequently Asked Questions
What is CVE-2009-2146?
How severe is CVE-2009-2146?
How do I fix CVE-2009-2146?
How Strix Helps
- How Strix found a critical auth bypass in etcdStrix autonomously discovered a critical authentication bypass in etcd, later designated CVE-2026-33413.
- Autonomous PentestingAI agents that find and validate exploitable vulnerabilities like this one across your applications.
- PR ReviewsPentest every pull request so vulnerable code is caught before it ships to production.
- AI Penetration TestingHow AI-driven penetration testing continuously covers your attack surface.
Related CVEs from 2009
- CVE-2009-2140Multiple heap-based buffer overflows in cppcanvas/source/mtf…
- CVE-2009-2141Multiple cross-site scripting (XSS) vulnerabilities in TBDev…
- CVE-2009-2142Multiple SQL injection vulnerabilities in admin/index.asp in…
- CVE-2009-2143PHP remote file inclusion vulnerability in firestats-wordpre…
- CVE-2009-2144SQL injection vulnerability in the FireStats plugin before 1…
- CVE-2009-2145Multiple cross-site scripting (XSS) vulnerabilities in trans…
- CVE-2009-2147SQL injection vulnerability in fdown.php in phpWebThings 1.5…
- CVE-2009-2148SQL injection vulnerability in news/index.php in Campus Virt…
- CVE-2009-2149Multiple cross-site scripting (XSS) vulnerabilities in Campu…
- CVE-2009-2150Multiple cross-site request forgery (CSRF) vulnerabilities i…
- CVE-2009-2151Directory traversal vulnerability in index.php in AdaptWeb 0…
- CVE-2009-2152SQL injection vulnerability in a_index.php in AdaptWeb 0.9.2…
Are you affected by CVE-2009-2146?
Run a free Strix scan to check your systems for this vulnerability.
Scan your code nowSource: NVD / NIST
