Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2025-55903 — Proof of Concept für CVE-2025-55903, eine gespeicherte HTML-Injection in PerfexCRM, die authentifizierten Benutzern ermöglicht, bösartiges HTML in Rechnungen und Kundenkommunikation einzuschleusen, was zu Phishing und Malware-Verteilung führt. | Kitploit
Tools/GitHubGitHub/ajansha/cve-2025-55903
SchwachstellenanalyseExploitationWebanwendungs-ExploitationPhishingWebsicherheit
GitHubajansha/cve-2025-55903

CVE-2025-55903

Proof of Concept für CVE-2025-55903, eine gespeicherte HTML-Injection in PerfexCRM, die authentifizierten Benutzern ermöglicht, bösartiges HTML in Rechnungen und Kundenkommunikation einzuschleusen, was zu Phishing und Malware-Verteilung führt.

Repository anzeigen
5vor 11 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2025-55903: Gespeicherte HTML-Injektion in PerfexCRM

⚠️ Sicherheitshinweis
Eine kritische Schwachstelle für gespeicherte HTML-Injektion, die Rechnungen, Abrechnungen und automatisierte Kommunikation betrifft

CVE Severity CVSS


📋 Übersicht

Eine Schwachstelle für gespeicherte HTML-Injektion wurde in PerfexCRM entdeckt, die es authentifizierten Benutzern ermöglicht, bösartiges HTML in Rechnungsbeschreibungen, Rechnungsadressen und Kundennotizen einzuschleusen. Dieser injizierte Inhalt wird in der Datenbank gespeichert und automatisch in kundenorientierten E-Mails und PDF-Anhängen gerendert, was groß angelegte Phishing-Angriffe, Business-E-Mail-Kompromittierung und potenzielle Malware-Verteilung ermöglicht.

🎯 Betroffene Versionen

  • Produkt: PerfexCRM
  • Verwundbare Versionen: < 3.3.1
  • Behobene Version: 3.3.1+

🔍 Details zur Schwachstelle

AttributWert
CVE-IDCVE-2025-55903
TypGespeicherte HTML-Injektion
AngriffsvektorNetzwerk/Remote
AuthentifizierungErforderlich (niedrige Berechtigungen)
BenutzerinteraktionKeine
SchweregradHOCH
CVSS v3.18.1 - Hoch
EntdeckerAjansha Shankar

Beschreibung

PerfexCRM versäumt es, HTML-Inhalte in mehreren benutzerbearbeitbaren Feldern ordnungsgemäß zu bereinigen und zu kodieren. Wenn authentifizierte Benutzer HTML-Payloads in Beschreibungen von Rechnungspositionen, Rechnungsadressfelder oder Kundennotizen einschleusen, wird der Inhalt ohne ausreichende Filterung in der Datenbank gespeichert. Anschließend wird dieses bösartige HTML automatisch in kundenorientierten E-Mails und PDF-Anhängen ohne ordnungsgemäßes Escaping gerendert, was zu einer weit verbreiteten Verteilung von Phishing-Inhalten und Malware führt.

Betroffene Komponenten

  • ✗ Rechnungspositionen (Beschreibungsfeld)
  • ✗ Rechnungsadressfelder
  • ✗ Kundennotizfelder
  • ✗ Modul zur Kundenerstellung von Kontoauszügen
  • ✗ PDF-Anhänge
  • ✗ Automatisiertes E-Mail-System (wiederkehrende Rechnungen, Erinnerungen)

Grundursache

  • ❌ Unzureichende Eingabebereinigung bei Rechnungs- und Abrechnungsfeldern
  • ❌ Fehlende HTML-Ausgabekodierung in E-Mail-Vorlagen und PDF-Erstellung
  • ❌ Fehlende Inhaltsvalidierung vor dem Speichern in der Datenbank
  • ❌ Keine Einschränkungen für HTML/JavaScript in der Kundenkommunikation

💥 Auswirkungen

Sicherheitsimplikationen

  • 🎣 Phishing-Angriffe: Injizierte Inhalte können legitime Kommunikation imitieren und Benutzer auf angreiferkontrollierte Websites umleiten
  • 💼 Business-E-Mail-Kompromittierung: Bösartige Rechnungen, die an mehrere Kunden gesendet werden, scheinen von einer vertrauenswürdigen Quelle zu stammen
  • 🦠 Malware-Verteilung: Eingebettete bösartige Links oder iframes können Malware über E-Mail/PDF ausliefern
  • 👥 Groß angelegter Angriff: Wiederkehrende Rechnungen verteilen die Payload automatisch ohne manuelles Eingreifen an mehrere Empfänger
  • 📊 Datenerfassung: Phishing-Payloads können gleichzeitig Anmeldedaten von mehreren Kunden erfassen

Bewertung der CIA-Triade

FaktorAuswirkungErklärung
Vertraulichkeit🔴 HOCHKundenanmeldedaten und sensible Daten können per Phishing erfasst werden
Integrität🔴 HOCHBösartige Inhalte können die Wahrnehmung der Kommunikation verändern
Verfügbarkeit🟡 NIEDRIGBegrenzte direkte Auswirkung auf die Systemverfügbarkeit

Realistisches Angriffsszenario

Ein Angreifer mit Zugriff auf niedrige Berechtigungen erstellt eine Rechnung mit bösartigem HTML:

root@kitploit:~
<a href="https://attacker.com/fake-login">Click here to verify payment</a>

Die Rechnung wird über automatisierte E-Mails an 50+ Kunden gesendet. Alle Kunden erhalten eine scheinbar legitime Rechnung, die sie auf eine Phishing-Website weiterleitet. Der Angreifer erfasst gleichzeitig Anmeldedaten von mehreren Opfern.

🧪 Proof of Concept

Umgebungseinrichtung

  • Zugriff auf das PerfexCRM-Admin-Panel mit Berechtigungen zur Rechnungserstellung
  • Jede Version vor 3.3.1

PoC-Schritte

Schritt 1: Zugriff auf die Rechnungserstellung

root@kitploit:~
Navigieren zu: PerfexCRM-Admin-Dashboard → Rechnungen → Neue Rechnung erstellen

Schritt 2: HTML-Payload im Beschreibungsfeld injizieren

root@kitploit:~
<a href="https://attacker.com">Click here to view invoice</a>

Schritt 3: Bösartige Rechnungsadresse hinzufügen

root@kitploit:~
<a href="https://evil.com" target="_blank">
  <img src="https://media1.giphy.com/media/v1.Y2lkPTc5MGI3NjExbzg4OXRuZHd4MXF0bWNqa3BvN2pzbWdqMzRxZHc5bHJpbXpucHNtaSZlcD12MV9pbnRlcm5hbF9naWZfYnlfaWQmY3Q9Zw/9PgvV8ale90lQwfQTZ/giphy.gif">
</a>

Schritt 4: Styling-Payload hinzufügen

root@kitploit:~
<h1><font color=red>Visit Our New WebSite</font></h1>
<h3><mark><a href="https://evil.com">https://www.paytm.com/</a></mark></h3>

Schritt 5: E-Mail/PDF generieren

  • Rechnung speichern
  • Das System sendet automatisch eine E-Mail an den Kunden
  • PDF herunterladen, um das HTML-Rendering zu überprüfen

Schritt 6: Angriff verifizieren

  • Kunden-E-Mail-Posteingang prüfen
  • PDF-Anhang öffnen
  • Bösartiges HTML in beiden beobachten

Erwartetes Ergebnis

✅ Injiziertes HTML wird ohne Escaping sowohl in E-Mail als auch in PDF gerendert ✅ Links sind klickbar und leiten auf Angreifer-Websites weiter ✅ Bilder werden von angreiferkontrollierten Servern geladen ✅ Inhalte bleiben in der gesamten zukünftigen Kundenkommunikation bestehen

🛡️ Abhilfemaßnahmen

Für Endbenutzer

  1. ✅ Sofort aktualisieren: Auf PerfexCRM v3.3.1 oder höher aktualisieren
  2. 🔍 Rechnungen prüfen: Aktuelle Rechnungen auf verdächtige HTML-Inhalte überprüfen
  3. ⚠️ Kunden benachrichtigen: Kunden warnen, wenn verdächtige Rechnungen gesendet wurden
  4. 🔄 Anmeldedaten zurücksetzen: Kunden empfehlen, Passwörter zu ändern, wenn sie auf Links geklickt haben
  5. 📝 Aktivität überwachen: Rechnungs-Audit-Protokolle auf unbefugte Änderungen prüfen

📚 Referenzen

  • CWE-79: Improper Neutralization of Input During Web Page Generation
  • OWASP: Cross-site Scripting (XSS)
  • OWASP: HTML Injection
  • OWASP Authentication Cheat Sheet
  • CVE-2025-55903 Offizieller Eintrag

👤 Danksagungen

Entdeckt von: Ajansha Shankar

📊 CVSS-v3.1-Bewertung

Vektor: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N

Punktzahl: 8.1 (HOCH)

Aufschlüsselung:

  • Angriffsvektor (AV:N): Netzwerk - Kann remote ausgenutzt werden
  • Angriffskomplexität (AC:L): Niedrig - Keine besonderen Bedingungen erforderlich
  • Erforderliche Berechtigungen (PR:L): Niedrig - Erfordert einen authentifizierten Benutzer mit grundlegenden Berechtigungen
  • Benutzerinteraktion (UI:N): Keine - Keine Benutzerinteraktion für einen erfolgreichen Angriff erforderlich
  • Scope (S:U): Unverändert - Die Auswirkung ist auf die verwundbare Komponente beschränkt
  • Vertraulichkeit (C:H): Hoch - Potenzieller Diebstahl von Anmeldedaten per Phishing
  • Integrität (I:H): Hoch - Bösartige Inhalte können injiziert und ausgeliefert werden
  • Verfügbarkeit (A:N): Keine - Keine Auswirkung auf die Systemverfügbarkeit

⭐ Wenn diese Forschung hilfreich war, erwägen Sie bitte, dieses Repository zu markieren!

🔔 Bleiben Sie auf dem Laufenden: Beobachten Sie dieses Repository für Updates zu dieser und zukünftiger Sicherheitsforschung.

Tool herunterladen