
CVE-2025-60374: ثغرة البرمجة النصية المخزنة عبر المواقع (XSS) في بوت الدردشة Perfex CRM
CVE-2025-60374: ثغرة تخزين البرمجة النصية عبر المواقع (XSS) في روبوت دردشة Perfex CRM
⚠️ نشرة أمنية
ثغرة حرجة من نوع تخزين البرمجة النصية عبر المواقع في ميزة روبوت الدردشة في Perfex CRM
تسمح ثغرة تخزين البرمجة النصية عبر المواقع (XSS) في مكوّن روبوت الدردشة في Perfex CRM، قبل الإصدار 3.3.1، للمهاجمين بحقن أكواد JavaScript عشوائية عبر رسائل الدردشة. تُخزَّن الحمولة الخبيثة في قاعدة بيانات التطبيق وتُنفَّذ في متصفحات المستخدمين الذين يشاهدون محادثة الدردشة، مما يتيح سرقة رموز الجلسة وتنفيذ إجراءات غير مصرح بها نيابةً عن الضحايا، بالإضافة إلى هجمات أخرى على جانب العميل.
يفتقر معامل الرسائل في روبوت الدردشة في Perfex CRM إلى تنقية مناسبة للمدخلات وترميز مناسب للمخرجات. عندما يرسل المستخدمون رسائل عبر واجهة روبوت الدردشة، تُخزَّن الحمولات الخبيثة من HTML/JavaScript في قاعدة البيانات دون تصفية كافية، ثم تُعرض دون ترميز هروب مناسب، مما يؤدي إلى تنفيذ كود في متصفحات المستخدمين الآخرين.
HttpOnlydocument.cookie| العامل | التأثير | الشرح |
|---|---|---|
| السرية | 🔴 عالية | يمكن سرقة رموز الجلسة والبيانات الحساسة |
<button onclick=alert('Click executed!')>Click here</button>
<meter value=2 min=0 max=10 onmouseover=alert('XSS triggered!')>
2 out of 10
</meter>
مثال على سرقة ملفات تعريف الارتباط:
سترسل هذه الحمولة ملف تعريف ارتباط الجلسة الخاص بالضحية إلى خادم يتحكم فيه المهاجم، مما يتيح الاستيلاء الكامل على الحساب.
// Input Sanitization Example
$message = htmlspecialchars($input_message, ENT_QUOTES, 'UTF-8');
// Output Encoding Example
echo htmlspecialchars($stored_message, ENT_QUOTES, 'UTF-8');
Content-Security-Policy: default-src 'self'; script-src 'self'; object-src 'none';
setcookie('session', $value, [
'httponly' => true,
'secure' => true,
'samesite' => 'Strict'
]);
// Use DOMPurify, HTML Purifier, or similar
$clean_html = $purifier->purify($dirty_html);
اكتشفه: Ajansha Shankar , Ahamed Yaseen
| السمة | القيمة |
|---|
| معرّف CVE | CVE-2025-60374 |
| النوع | تخزين البرمجة النصية عبر المواقع (XSS) |
| CWE | CWE-79 |
| متجه الهجوم | الشبكة/عن بُعد |
| المصادقة | مطلوبة (امتياز منخفض) |
| تفاعل المستخدم | لا شيء إلى الحد الأدنى |
| المكتشف | Ajansha Shankar |
| السلامة | 🔴 عالية | يمكن تنفيذ إجراءات غير مصرح بها بصفة الضحية |
| التوافر | 🟡 منخفض | تأثير محدود على توافر النظام |