CVE-2025-55903 — إثبات مفهوم لـ CVE-2025-55903، وهي حقن HTML مخزّن في PerfexCRM تتيح للمستخدمين المصادق عليهم حقن HTML خبيث في الفواتير واتصالات العملاء، مما يؤدي إلى التصيد الاحتيالي وتوزيع البرمجيات الخبيثة. | Kitploit
إثبات مفهوم لـ CVE-2025-55903، وهي حقن HTML مخزّن في PerfexCRM تتيح للمستخدمين المصادق عليهم حقن HTML خبيث في الفواتير واتصالات العملاء، مما يؤدي إلى التصيد الاحتيالي وتوزيع البرمجيات الخبيثة.
⚠️ نشرة أمنية
ثغرة حرجة لحقن HTML المخزّن تؤثر على الفواتير والفوترة والاتصالات الآلية
📋 نظرة عامة
تم اكتشاف ثغرة حقن HTML مخزّن في PerfexCRM تسمح للمستخدمين المصادق عليهم بحقن HTML خبيث في أوصاف الفواتير وعناوين الفوترة وملاحظات العملاء. يستمر هذا المحتوى المحقون في قاعدة البيانات ويتم عرضه تلقائيًا في رسائل البريد الإلكتروني الموجهة للعملاء ومرفقات PDF، مما يتيح هجمات تصيد واسعة النطاق، واختراق البريد الإلكتروني للأعمال، واحتمال تسليم برمجيات خبيثة.
🎯 الإصدارات المتأثرة
المنتج: PerfexCRM
الإصدارات المعرضة للخطر: < 3.3.1
الإصدار المُصلَح: 3.3.1+
🔍 تفاصيل الثغرة
السمة
القيمة
معرف CVE
CVE-2025-55903
النوع
حقن HTML مخزّن
ناقل الهجوم
الشبكة/عن بُعد
المصادقة
مطلوبة (صلاحيات منخفضة)
تفاعل المستخدم
لا شيء
الخطورة
عالية
CVSS v3.1
8.1 - عالية
المكتشف
Ajansha Shankar
الوصف
يفشل PerfexCRM في تعقيم وترميز محتوى HTML بشكل صحيح في عدة حقول قابلة للتحرير من قبل المستخدم. عندما يقوم المستخدمون المصادق عليهم بحقن حمولات HTML في أوصاف بنود الفواتير أو حقول عناوين الفوترة أو ملاحظات العملاء، يتم تخزين المحتوى في قاعدة البيانات دون تصفية كافية. بعد ذلك، يتم عرض هذا HTML الخبيث تلقائيًا في رسائل البريد الإلكتروني الموجهة للعملاء ومرفقات PDF دون ترميز مناسب، مما يؤدي إلى توزيع واسع النطاق لمحتوى التصيد والبرمجيات الخبيثة.
المكونات المتأثرة
✗ بنود الفواتير (حقل الوصف)
✗ حقول عناوين الفوترة
✗ حقول ملاحظات العملاء
✗ وحدة إنشاء كشوفات العملاء
✗ مرفقات PDF
✗ نظام البريد الإلكتروني الآلي (الفواتير المتكررة، التذكيرات)
السبب الجذري
❌ تعقيم غير كافٍ للمدخلات في حقول الفواتير والفوترة
❌ غياب ترميز مخرجات HTML في قوالب البريد الإلكتروني وتوليد PDF
❌ عدم وجود تحقق من المحتوى قبل التخزين في قاعدة البيانات
❌ لا توجد قيود على HTML/JavaScript في اتصالات العملاء
💥 التأثير
الآثار الأمنية
🎣 هجمات التصيد: يمكن للمحتوى المحقون انتحال صفة اتصالات مشروعة وإعادة توجيه المستخدمين إلى مواقع يتحكم فيها المهاجم
💼 اختراق البريد الإلكتروني للأعمال: الفواتير الخبيثة المرسلة إلى عدة عملاء تبدو وكأنها من مصدر موثوق
🦠 توزيع البرمجيات الخبيثة: يمكن للروابط أو iframes الخبيثة المضمنة تسليم برمجيات خبيثة عبر البريد الإلكتروني/PDF
👥 هجوم واسع النطاق: الفواتير المتكررة توزع الحمولة تلقائيًا على عدة مستلمين دون تدخل يدوي
📊 جمع البيانات: يمكن لحمولات التصيد جمع بيانات الاعتماد من عدة عملاء في وقت واحد
تقييم ثالوث CIA
العامل
التأثير
الشرح
السرية
🔴 عالية
يمكن جمع بيانات اعتماد العملاء والبيانات الحساسة عبر التصيد
السلامة
🔴 عالية
يمكن للمحتوى الخبيث تغيير تصور الاتصالات
التوفر
🟡 منخفض
تأثير مباشر محدود على توفر النظام
سيناريو هجوم واقعي
يقوم مهاجم بصلاحيات منخفضة بإنشاء فاتورة تحتوي على HTML خبيث:
root@kitploit:~
<a href="https://attacker.com/fake-login">Click here to verify payment</a>
يتم إرسال الفاتورة إلى أكثر من 50 عميلًا عبر البريد الإلكتروني الآلي. يتلقى جميع العملاء ما يبدو كفاتورة مشروعة توجههم إلى موقع تصيد. يجمع المهاجم بيانات الاعتماد من عدة ضحايا في وقت واحد.
🧪 إثبات المفهوم
إعداد البيئة
الوصول إلى لوحة تحكم PerfexCRM مع صلاحيات إنشاء الفواتير
أي إصدار قبل 3.3.1
خطوات إثبات المفهوم
الخطوة 1: الوصول إلى إنشاء الفاتورة
root@kitploit:~
Navigate to: PerfexCRM Admin Dashboard → Invoices → Create New Invoice
الخطوة 2: حقن حمولة HTML في حقل الوصف
root@kitploit:~
<a href="https://attacker.com">Click here to view invoice</a>
<h1><font color=red>Visit Our New WebSite</font></h1>
<h3><mark><a href="https://evil.com">https://www.paytm.com/</a></mark></h3>
الخطوة 5: توليد البريد الإلكتروني/PDF
حفظ الفاتورة
يرسلها النظام تلقائيًا عبر البريد الإلكتروني إلى العميل
تنزيل PDF للتحقق من عرض HTML
الخطوة 6: التحقق من الهجوم
فحص صندوق بريد العميل
فتح مرفق PDF
ملاحظة عرض HTML الخبيث في كليهما
النتيجة المتوقعة
✅ يتم عرض HTML المحقون في كل من البريد الإلكتروني وPDF دون ترميز
✅ الروابط قابلة للنقر وتعيد التوجيه إلى مواقع المهاجم
✅ يتم تحميل الصور من خوادم يتحكم فيها المهاجم
✅ يستمر المحتوى في جميع اتصالات العملاء المستقبلية
🛡️ التخفيف
للمستخدمين النهائيين
✅ الترقية فورًا: التحديث إلى PerfexCRM v3.3.1 أو أحدث
🔍 تدقيق الفواتير: مراجعة الفواتير الأخيرة بحثًا عن محتوى HTML مشبوه
⚠️ إشعار العملاء: تنبيه العملاء إذا تم إرسال فواتير مشبوهة
🔄 إعادة تعيين بيانات الاعتماد: نصح العملاء بتغيير كلمات المرور إذا نقروا على الروابط
📝 مراقبة النشاط: فحص سجلات تدقيق الفواتير بحثًا عن تعديلات غير مصرح بها