Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!
CVE-2025-55903 — Proof of Concept für CVE-2025-55903, eine gespeicherte HTML-Injection in PerfexCRM, die authentifizierten Benutzern ermöglicht, bösartiges HTML in Rechnungen und Kundenkommunikation einzuschleusen, was zu Phishing und Malware-Verteilung führt. | Kitploit
Proof of Concept für CVE-2025-55903, eine gespeicherte HTML-Injection in PerfexCRM, die authentifizierten Benutzern ermöglicht, bösartiges HTML in Rechnungen und Kundenkommunikation einzuschleusen, was zu Phishing und Malware-Verteilung führt.
CVE-2025-55903: Gespeicherte HTML-Injektion in PerfexCRM
⚠️ Sicherheitshinweis
Eine kritische Schwachstelle für gespeicherte HTML-Injektion, die Rechnungen, Abrechnungen und automatisierte Kommunikation betrifft
📋 Übersicht
Eine Schwachstelle für gespeicherte HTML-Injektion wurde in PerfexCRM entdeckt, die es authentifizierten Benutzern ermöglicht, bösartiges HTML in Rechnungsbeschreibungen, Rechnungsadressen und Kundennotizen einzuschleusen. Dieser injizierte Inhalt wird in der Datenbank gespeichert und automatisch in kundenorientierten E-Mails und PDF-Anhängen gerendert, was groß angelegte Phishing-Angriffe, Business-E-Mail-Kompromittierung und potenzielle Malware-Verteilung ermöglicht.
🎯 Betroffene Versionen
Produkt: PerfexCRM
Verwundbare Versionen: < 3.3.1
Behobene Version: 3.3.1+
🔍 Details zur Schwachstelle
Attribut
Wert
CVE-ID
CVE-2025-55903
Typ
Gespeicherte HTML-Injektion
Angriffsvektor
Netzwerk/Remote
Authentifizierung
Erforderlich (niedrige Berechtigungen)
Benutzerinteraktion
Keine
Schweregrad
HOCH
CVSS v3.1
8.1 - Hoch
Entdecker
Ajansha Shankar
Beschreibung
PerfexCRM versäumt es, HTML-Inhalte in mehreren benutzerbearbeitbaren Feldern ordnungsgemäß zu bereinigen und zu kodieren. Wenn authentifizierte Benutzer HTML-Payloads in Beschreibungen von Rechnungspositionen, Rechnungsadressfelder oder Kundennotizen einschleusen, wird der Inhalt ohne ausreichende Filterung in der Datenbank gespeichert. Anschließend wird dieses bösartige HTML automatisch in kundenorientierten E-Mails und PDF-Anhängen ohne ordnungsgemäßes Escaping gerendert, was zu einer weit verbreiteten Verteilung von Phishing-Inhalten und Malware führt.
❌ Unzureichende Eingabebereinigung bei Rechnungs- und Abrechnungsfeldern
❌ Fehlende HTML-Ausgabekodierung in E-Mail-Vorlagen und PDF-Erstellung
❌ Fehlende Inhaltsvalidierung vor dem Speichern in der Datenbank
❌ Keine Einschränkungen für HTML/JavaScript in der Kundenkommunikation
💥 Auswirkungen
Sicherheitsimplikationen
🎣 Phishing-Angriffe: Injizierte Inhalte können legitime Kommunikation imitieren und Benutzer auf angreiferkontrollierte Websites umleiten
💼 Business-E-Mail-Kompromittierung: Bösartige Rechnungen, die an mehrere Kunden gesendet werden, scheinen von einer vertrauenswürdigen Quelle zu stammen
🦠 Malware-Verteilung: Eingebettete bösartige Links oder iframes können Malware über E-Mail/PDF ausliefern
👥 Groß angelegter Angriff: Wiederkehrende Rechnungen verteilen die Payload automatisch ohne manuelles Eingreifen an mehrere Empfänger
📊 Datenerfassung: Phishing-Payloads können gleichzeitig Anmeldedaten von mehreren Kunden erfassen
Bewertung der CIA-Triade
Faktor
Auswirkung
Erklärung
Vertraulichkeit
🔴 HOCH
Kundenanmeldedaten und sensible Daten können per Phishing erfasst werden
Integrität
🔴 HOCH
Bösartige Inhalte können die Wahrnehmung der Kommunikation verändern
Verfügbarkeit
🟡 NIEDRIG
Begrenzte direkte Auswirkung auf die Systemverfügbarkeit
Realistisches Angriffsszenario
Ein Angreifer mit Zugriff auf niedrige Berechtigungen erstellt eine Rechnung mit bösartigem HTML:
root@kitploit:~
<a href="https://attacker.com/fake-login">Click here to verify payment</a>
Die Rechnung wird über automatisierte E-Mails an 50+ Kunden gesendet. Alle Kunden erhalten eine scheinbar legitime Rechnung, die sie auf eine Phishing-Website weiterleitet. Der Angreifer erfasst gleichzeitig Anmeldedaten von mehreren Opfern.
🧪 Proof of Concept
Umgebungseinrichtung
Zugriff auf das PerfexCRM-Admin-Panel mit Berechtigungen zur Rechnungserstellung
Jede Version vor 3.3.1
PoC-Schritte
Schritt 1: Zugriff auf die Rechnungserstellung
root@kitploit:~
Navigieren zu: PerfexCRM-Admin-Dashboard → Rechnungen → Neue Rechnung erstellen
Schritt 2: HTML-Payload im Beschreibungsfeld injizieren
root@kitploit:~
<a href="https://attacker.com">Click here to view invoice</a>
<h1><font color=red>Visit Our New WebSite</font></h1>
<h3><mark><a href="https://evil.com">https://www.paytm.com/</a></mark></h3>
Schritt 5: E-Mail/PDF generieren
Rechnung speichern
Das System sendet automatisch eine E-Mail an den Kunden
PDF herunterladen, um das HTML-Rendering zu überprüfen
Schritt 6: Angriff verifizieren
Kunden-E-Mail-Posteingang prüfen
PDF-Anhang öffnen
Bösartiges HTML in beiden beobachten
Erwartetes Ergebnis
✅ Injiziertes HTML wird ohne Escaping sowohl in E-Mail als auch in PDF gerendert
✅ Links sind klickbar und leiten auf Angreifer-Websites weiter
✅ Bilder werden von angreiferkontrollierten Servern geladen
✅ Inhalte bleiben in der gesamten zukünftigen Kundenkommunikation bestehen
🛡️ Abhilfemaßnahmen
Für Endbenutzer
✅ Sofort aktualisieren: Auf PerfexCRM v3.3.1 oder höher aktualisieren
🔍 Rechnungen prüfen: Aktuelle Rechnungen auf verdächtige HTML-Inhalte überprüfen
⚠️ Kunden benachrichtigen: Kunden warnen, wenn verdächtige Rechnungen gesendet wurden
🔄 Anmeldedaten zurücksetzen: Kunden empfehlen, Passwörter zu ändern, wenn sie auf Links geklickt haben
📝 Aktivität überwachen: Rechnungs-Audit-Protokolle auf unbefugte Änderungen prüfen