
إثبات مفهوم لـ CVE-2025-55903، وهي حقن HTML مخزّن في PerfexCRM تتيح للمستخدمين المصادق عليهم حقن HTML خبيث في الفواتير واتصالات العملاء، مما يؤدي إلى التصيد الاحتيالي وتوزيع البرمجيات الخبيثة.
⚠️ نشرة أمنية
ثغرة حرجة لحقن HTML المخزّن تؤثر على الفواتير والفوترة والاتصالات الآلية
تم اكتشاف ثغرة حقن HTML مخزّن في PerfexCRM تسمح للمستخدمين المصادق عليهم بحقن HTML خبيث في أوصاف الفواتير وعناوين الفوترة وملاحظات العملاء. يستمر هذا المحتوى المحقون في قاعدة البيانات ويتم عرضه تلقائيًا في رسائل البريد الإلكتروني الموجهة للعملاء ومرفقات PDF، مما يتيح هجمات تصيد واسعة النطاق، واختراق البريد الإلكتروني للأعمال، واحتمال تسليم برمجيات خبيثة.
| السمة | القيمة |
|---|---|
| معرف CVE | CVE-2025-55903 |
| النوع | حقن HTML مخزّن |
| ناقل الهجوم | الشبكة/عن بُعد |
| المصادقة | مطلوبة (صلاحيات منخفضة) |
| تفاعل المستخدم | لا شيء |
| الخطورة | عالية |
| CVSS v3.1 | 8.1 - عالية |
| المكتشف | Ajansha Shankar |
يفشل PerfexCRM في تعقيم وترميز محتوى HTML بشكل صحيح في عدة حقول قابلة للتحرير من قبل المستخدم. عندما يقوم المستخدمون المصادق عليهم بحقن حمولات HTML في أوصاف بنود الفواتير أو حقول عناوين الفوترة أو ملاحظات العملاء، يتم تخزين المحتوى في قاعدة البيانات دون تصفية كافية. بعد ذلك، يتم عرض هذا HTML الخبيث تلقائيًا في رسائل البريد الإلكتروني الموجهة للعملاء ومرفقات PDF دون ترميز مناسب، مما يؤدي إلى توزيع واسع النطاق لمحتوى التصيد والبرمجيات الخبيثة.
| العامل | التأثير | الشرح |
|---|---|---|
| السرية | 🔴 عالية | يمكن جمع بيانات اعتماد العملاء والبيانات الحساسة عبر التصيد |
| السلامة | 🔴 عالية | يمكن للمحتوى الخبيث تغيير تصور الاتصالات |
| التوفر | 🟡 منخفض | تأثير مباشر محدود على توفر النظام |
يقوم مهاجم بصلاحيات منخفضة بإنشاء فاتورة تحتوي على HTML خبيث:
<a href="https://attacker.com/fake-login">Click here to verify payment</a>
يتم إرسال الفاتورة إلى أكثر من 50 عميلًا عبر البريد الإلكتروني الآلي. يتلقى جميع العملاء ما يبدو كفاتورة مشروعة توجههم إلى موقع تصيد. يجمع المهاجم بيانات الاعتماد من عدة ضحايا في وقت واحد.
Navigate to: PerfexCRM Admin Dashboard → Invoices → Create New Invoice
<a href="https://attacker.com">Click here to view invoice</a>
<a href="https://evil.com" target="_blank">
<img src="https://media1.giphy.com/media/v1.Y2lkPTc5MGI3NjExbzg4OXRuZHd4MXF0bWNqa3BvN2pzbWdqMzRxZHc5bHJpbXpucHNtaSZlcD12MV9pbnRlcm5hbF9naWZfYnlfaWQmY3Q9Zw/9PgvV8ale90lQwfQTZ/giphy.gif">
</a>
<h1><font color=red>Visit Our New WebSite</font></h1>
<h3><mark><a href="https://evil.com">https://www.paytm.com/</a></mark></h3>
✅ يتم عرض HTML المحقون في كل من البريد الإلكتروني وPDF دون ترميز ✅ الروابط قابلة للنقر وتعيد التوجيه إلى مواقع المهاجم ✅ يتم تحميل الصور من خوادم يتحكم فيها المهاجم ✅ يستمر المحتوى في جميع اتصالات العملاء المستقبلية
اكتشفه: Ajansha Shankar
المتجه: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N
النتيجة: 8.1 (عالية)
التفصيل:
⭐ إذا كان هذا البحث مفيدًا، يرجى التفكير في وضع نجمة على هذا المستودع!
🔔 ابقَ على اطلاع: تابع هذا المستودع للحصول على تحديثات حول هذا البحث الأمني والأبحاث المستقبلية.