
Proof of Concept für CVE-2025-55903, eine gespeicherte HTML-Injection in PerfexCRM, die authentifizierten Benutzern ermöglicht, bösartiges HTML in Rechnungen und Kundenkommunikation einzuschleusen, was zu Phishing und Malware-Verteilung führt.
⚠️ Sicherheitshinweis
Eine kritische Schwachstelle für gespeicherte HTML-Injektion, die Rechnungen, Abrechnungen und automatisierte Kommunikation betrifft
Eine Schwachstelle für gespeicherte HTML-Injektion wurde in PerfexCRM entdeckt, die es authentifizierten Benutzern ermöglicht, bösartiges HTML in Rechnungsbeschreibungen, Rechnungsadressen und Kundennotizen einzuschleusen. Dieser injizierte Inhalt wird in der Datenbank gespeichert und automatisch in kundenorientierten E-Mails und PDF-Anhängen gerendert, was groß angelegte Phishing-Angriffe, Business-E-Mail-Kompromittierung und potenzielle Malware-Verteilung ermöglicht.
| Attribut | Wert |
|---|---|
| CVE-ID | CVE-2025-55903 |
| Typ | Gespeicherte HTML-Injektion |
| Angriffsvektor | Netzwerk/Remote |
| Authentifizierung | Erforderlich (niedrige Berechtigungen) |
| Benutzerinteraktion | Keine |
| Schweregrad | HOCH |
| CVSS v3.1 | 8.1 - Hoch |
| Entdecker | Ajansha Shankar |
PerfexCRM versäumt es, HTML-Inhalte in mehreren benutzerbearbeitbaren Feldern ordnungsgemäß zu bereinigen und zu kodieren. Wenn authentifizierte Benutzer HTML-Payloads in Beschreibungen von Rechnungspositionen, Rechnungsadressfelder oder Kundennotizen einschleusen, wird der Inhalt ohne ausreichende Filterung in der Datenbank gespeichert. Anschließend wird dieses bösartige HTML automatisch in kundenorientierten E-Mails und PDF-Anhängen ohne ordnungsgemäßes Escaping gerendert, was zu einer weit verbreiteten Verteilung von Phishing-Inhalten und Malware führt.
| Faktor | Auswirkung | Erklärung |
|---|---|---|
| Vertraulichkeit | 🔴 HOCH | Kundenanmeldedaten und sensible Daten können per Phishing erfasst werden |
| Integrität | 🔴 HOCH | Bösartige Inhalte können die Wahrnehmung der Kommunikation verändern |
| Verfügbarkeit | 🟡 NIEDRIG | Begrenzte direkte Auswirkung auf die Systemverfügbarkeit |
Ein Angreifer mit Zugriff auf niedrige Berechtigungen erstellt eine Rechnung mit bösartigem HTML:
<a href="https://attacker.com/fake-login">Click here to verify payment</a>
Die Rechnung wird über automatisierte E-Mails an 50+ Kunden gesendet. Alle Kunden erhalten eine scheinbar legitime Rechnung, die sie auf eine Phishing-Website weiterleitet. Der Angreifer erfasst gleichzeitig Anmeldedaten von mehreren Opfern.
Navigieren zu: PerfexCRM-Admin-Dashboard → Rechnungen → Neue Rechnung erstellen
<a href="https://attacker.com">Click here to view invoice</a>
<a href="https://evil.com" target="_blank">
<img src="https://media1.giphy.com/media/v1.Y2lkPTc5MGI3NjExbzg4OXRuZHd4MXF0bWNqa3BvN2pzbWdqMzRxZHc5bHJpbXpucHNtaSZlcD12MV9pbnRlcm5hbF9naWZfYnlfaWQmY3Q9Zw/9PgvV8ale90lQwfQTZ/giphy.gif">
</a>
<h1><font color=red>Visit Our New WebSite</font></h1>
<h3><mark><a href="https://evil.com">https://www.paytm.com/</a></mark></h3>
✅ Injiziertes HTML wird ohne Escaping sowohl in E-Mail als auch in PDF gerendert ✅ Links sind klickbar und leiten auf Angreifer-Websites weiter ✅ Bilder werden von angreiferkontrollierten Servern geladen ✅ Inhalte bleiben in der gesamten zukünftigen Kundenkommunikation bestehen
Entdeckt von: Ajansha Shankar
Vektor: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N
Punktzahl: 8.1 (HOCH)
Aufschlüsselung:
⭐ Wenn diese Forschung hilfreich war, erwägen Sie bitte, dieses Repository zu markieren!
🔔 Bleiben Sie auf dem Laufenden: Beobachten Sie dieses Repository für Updates zu dieser und zukünftiger Sicherheitsforschung.