Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2025-55903 — إثبات مفهوم لـ CVE-2025-55903، وهي حقن HTML مخزّن في PerfexCRM تتيح للمستخدمين المصادق عليهم حقن HTML خبيث في الفواتير واتصالات العملاء، مما يؤدي إلى التصيد الاحتيالي وتوزيع البرمجيات الخبيثة. | Kitploit
أدوات/GitHubGitHub/ajansha/cve-2025-55903
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبالتصيد الاحتياليأمن الويب
GitHubajansha/cve-2025-55903

CVE-2025-55903

إثبات مفهوم لـ CVE-2025-55903، وهي حقن HTML مخزّن في PerfexCRM تتيح للمستخدمين المصادق عليهم حقن HTML خبيث في الفواتير واتصالات العملاء، مما يؤدي إلى التصيد الاحتيالي وتوزيع البرمجيات الخبيثة.

عرض المستودع
منذ 10 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2025-55903: حقن HTML مخزّن في PerfexCRM

⚠️ نشرة أمنية
ثغرة حرجة لحقن HTML المخزّن تؤثر على الفواتير والفوترة والاتصالات الآلية

CVE Severity CVSS


📋 نظرة عامة

تم اكتشاف ثغرة حقن HTML مخزّن في PerfexCRM تسمح للمستخدمين المصادق عليهم بحقن HTML خبيث في أوصاف الفواتير وعناوين الفوترة وملاحظات العملاء. يستمر هذا المحتوى المحقون في قاعدة البيانات ويتم عرضه تلقائيًا في رسائل البريد الإلكتروني الموجهة للعملاء ومرفقات PDF، مما يتيح هجمات تصيد واسعة النطاق، واختراق البريد الإلكتروني للأعمال، واحتمال تسليم برمجيات خبيثة.

🎯 الإصدارات المتأثرة

  • المنتج: PerfexCRM
  • الإصدارات المعرضة للخطر: < 3.3.1
  • الإصدار المُصلَح: 3.3.1+

🔍 تفاصيل الثغرة

السمةالقيمة
معرف CVECVE-2025-55903
النوعحقن HTML مخزّن
ناقل الهجومالشبكة/عن بُعد
المصادقةمطلوبة (صلاحيات منخفضة)
تفاعل المستخدملا شيء
الخطورةعالية
CVSS v3.18.1 - عالية
المكتشفAjansha Shankar

الوصف

يفشل PerfexCRM في تعقيم وترميز محتوى HTML بشكل صحيح في عدة حقول قابلة للتحرير من قبل المستخدم. عندما يقوم المستخدمون المصادق عليهم بحقن حمولات HTML في أوصاف بنود الفواتير أو حقول عناوين الفوترة أو ملاحظات العملاء، يتم تخزين المحتوى في قاعدة البيانات دون تصفية كافية. بعد ذلك، يتم عرض هذا HTML الخبيث تلقائيًا في رسائل البريد الإلكتروني الموجهة للعملاء ومرفقات PDF دون ترميز مناسب، مما يؤدي إلى توزيع واسع النطاق لمحتوى التصيد والبرمجيات الخبيثة.

المكونات المتأثرة

  • ✗ بنود الفواتير (حقل الوصف)
  • ✗ حقول عناوين الفوترة
  • ✗ حقول ملاحظات العملاء
  • ✗ وحدة إنشاء كشوفات العملاء
  • ✗ مرفقات PDF
  • ✗ نظام البريد الإلكتروني الآلي (الفواتير المتكررة، التذكيرات)

السبب الجذري

  • ❌ تعقيم غير كافٍ للمدخلات في حقول الفواتير والفوترة
  • ❌ غياب ترميز مخرجات HTML في قوالب البريد الإلكتروني وتوليد PDF
  • ❌ عدم وجود تحقق من المحتوى قبل التخزين في قاعدة البيانات
  • ❌ لا توجد قيود على HTML/JavaScript في اتصالات العملاء

💥 التأثير

الآثار الأمنية

  • 🎣 هجمات التصيد: يمكن للمحتوى المحقون انتحال صفة اتصالات مشروعة وإعادة توجيه المستخدمين إلى مواقع يتحكم فيها المهاجم
  • 💼 اختراق البريد الإلكتروني للأعمال: الفواتير الخبيثة المرسلة إلى عدة عملاء تبدو وكأنها من مصدر موثوق
  • 🦠 توزيع البرمجيات الخبيثة: يمكن للروابط أو iframes الخبيثة المضمنة تسليم برمجيات خبيثة عبر البريد الإلكتروني/PDF
  • 👥 هجوم واسع النطاق: الفواتير المتكررة توزع الحمولة تلقائيًا على عدة مستلمين دون تدخل يدوي
  • 📊 جمع البيانات: يمكن لحمولات التصيد جمع بيانات الاعتماد من عدة عملاء في وقت واحد

تقييم ثالوث CIA

العاملالتأثيرالشرح
السرية🔴 عاليةيمكن جمع بيانات اعتماد العملاء والبيانات الحساسة عبر التصيد
السلامة🔴 عاليةيمكن للمحتوى الخبيث تغيير تصور الاتصالات
التوفر🟡 منخفضتأثير مباشر محدود على توفر النظام

سيناريو هجوم واقعي

يقوم مهاجم بصلاحيات منخفضة بإنشاء فاتورة تحتوي على HTML خبيث:

root@kitploit:~
<a href="https://attacker.com/fake-login">Click here to verify payment</a>

يتم إرسال الفاتورة إلى أكثر من 50 عميلًا عبر البريد الإلكتروني الآلي. يتلقى جميع العملاء ما يبدو كفاتورة مشروعة توجههم إلى موقع تصيد. يجمع المهاجم بيانات الاعتماد من عدة ضحايا في وقت واحد.

🧪 إثبات المفهوم

إعداد البيئة

  • الوصول إلى لوحة تحكم PerfexCRM مع صلاحيات إنشاء الفواتير
  • أي إصدار قبل 3.3.1

خطوات إثبات المفهوم

الخطوة 1: الوصول إلى إنشاء الفاتورة

root@kitploit:~
Navigate to: PerfexCRM Admin Dashboard → Invoices → Create New Invoice

الخطوة 2: حقن حمولة HTML في حقل الوصف

root@kitploit:~
<a href="https://attacker.com">Click here to view invoice</a>

الخطوة 3: إضافة عنوان فوترة خبيث

root@kitploit:~
<a href="https://evil.com" target="_blank">
  <img src="https://media1.giphy.com/media/v1.Y2lkPTc5MGI3NjExbzg4OXRuZHd4MXF0bWNqa3BvN2pzbWdqMzRxZHc5bHJpbXpucHNtaSZlcD12MV9pbnRlcm5hbF9naWZfYnlfaWQmY3Q9Zw/9PgvV8ale90lQwfQTZ/giphy.gif">
</a>

الخطوة 4: إضافة حمولة تنسيق

root@kitploit:~
<h1><font color=red>Visit Our New WebSite</font></h1>
<h3><mark><a href="https://evil.com">https://www.paytm.com/</a></mark></h3>

الخطوة 5: توليد البريد الإلكتروني/PDF

  • حفظ الفاتورة
  • يرسلها النظام تلقائيًا عبر البريد الإلكتروني إلى العميل
  • تنزيل PDF للتحقق من عرض HTML

الخطوة 6: التحقق من الهجوم

  • فحص صندوق بريد العميل
  • فتح مرفق PDF
  • ملاحظة عرض HTML الخبيث في كليهما

النتيجة المتوقعة

✅ يتم عرض HTML المحقون في كل من البريد الإلكتروني وPDF دون ترميز ✅ الروابط قابلة للنقر وتعيد التوجيه إلى مواقع المهاجم ✅ يتم تحميل الصور من خوادم يتحكم فيها المهاجم ✅ يستمر المحتوى في جميع اتصالات العملاء المستقبلية

🛡️ التخفيف

للمستخدمين النهائيين

  1. ✅ الترقية فورًا: التحديث إلى PerfexCRM v3.3.1 أو أحدث
  2. 🔍 تدقيق الفواتير: مراجعة الفواتير الأخيرة بحثًا عن محتوى HTML مشبوه
  3. ⚠️ إشعار العملاء: تنبيه العملاء إذا تم إرسال فواتير مشبوهة
  4. 🔄 إعادة تعيين بيانات الاعتماد: نصح العملاء بتغيير كلمات المرور إذا نقروا على الروابط
  5. 📝 مراقبة النشاط: فحص سجلات تدقيق الفواتير بحثًا عن تعديلات غير مصرح بها

📚 المراجع

  • CWE-79: Improper Neutralization of Input During Web Page Generation
  • OWASP: Cross-site Scripting (XSS)
  • OWASP: HTML Injection
  • OWASP Authentication Cheat Sheet
  • CVE-2025-55903 Official Entry

👤 الاعتمادات

اكتشفه: Ajansha Shankar

📊 تقييم CVSS v3.1

المتجه: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N

النتيجة: 8.1 (عالية)

التفصيل:

  • متجه الهجوم (AV:N): الشبكة - يمكن استغلاله عن بُعد
  • تعقيد الهجوم (AC:L): منخفض - لا توجد شروط خاصة مطلوبة
  • الصلاحيات المطلوبة (PR:L): منخفضة - يتطلب مستخدمًا مصادقًا عليه بصلاحيات أساسية
  • تفاعل المستخدم (UI:N): لا شيء - لا حاجة لتفاعل المستخدم لنجاح الهجوم
  • النطاق (S:U): غير متغير - يقتصر التأثير على المكون المعرض للخطر
  • السرية (C:H): عالية - احتمال سرقة بيانات الاعتماد عبر التصيد
  • السلامة (I:H): عالية - يمكن حقن المحتوى الخبيث وتسليمه
  • التوفر (A:N): لا شيء - لا تأثير على توفر النظام

⭐ إذا كان هذا البحث مفيدًا، يرجى التفكير في وضع نجمة على هذا المستودع!

🔔 ابقَ على اطلاع: تابع هذا المستودع للحصول على تحديثات حول هذا البحث الأمني والأبحاث المستقبلية.

تنزيل الأداة