Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2025-60374 — CVE-2025-60374: Gespeichertes Cross-Site-Scripting (XSS) im Perfex CRM Chatbot | Kitploit
Tools/GitHubGitHub/ajansha/cve-2025-60374
SchwachstellenanalyseCode-AnalyseWebanwendungs-ExploitationWebsicherheitPenetrationstests
GitHubajansha/cve-2025-60374

CVE-2025-60374

CVE-2025-60374: Gespeichertes Cross-Site-Scripting (XSS) im Perfex CRM Chatbot

Repository anzeigen
2vor 10 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2025-60374

CVE-2025-60374: Gespeichertes Cross-Site-Scripting (XSS) im Perfex-CRM-Chatbot

⚠️ Sicherheitshinweis
Eine kritische Schwachstelle für gespeichertes Cross-Site-Scripting in der Chatbot-Funktion von Perfex CRM

CVE Severity CWE


📋 Übersicht

Eine Schwachstelle für gespeichertes Cross-Site-Scripting (XSS) in der Chatbot-Komponente von Perfex CRM vor Version 3.3.1 ermöglicht es Angreifern, beliebigen JavaScript-Code über Chatnachrichten einzuschleusen. Die bösartige Nutzlast wird in der Anwendungsdatenbank gespeichert und in den Browsern der Benutzer ausgeführt, die die Chat-Konversation ansehen, was den Diebstahl von Sitzungstokens, unbefugte Aktionen im Namen der Opfer und andere clientseitige Angriffe ermöglicht.

🎯 Betroffene Versionen

  • Produkt: Perfex CRM
  • Anbieter: Perfex CRM
  • Verwundbare Versionen: < 3.3.1
  • Behobene Version: 3.3.1+

🔍 Schwachstellendetails

AttributWert
CVE-IDCVE-2025-60374
TypGespeichertes Cross-Site-Scripting (XSS)
CWECWE-79
AngriffsvektorNetzwerk/Remote
AuthentifizierungErforderlich (niedrige Berechtigungen)
BenutzerinteraktionKeine bis minimal
EntdeckerAjansha Shankar

Beschreibung

Der Nachrichtenparameter des Chatbots in Perfex CRM weist keine ordnungsgemäße Eingabebereinigung und Ausgabekodierung auf. Wenn Benutzer Nachrichten über die Chatbot-Oberfläche übermitteln, werden bösartige HTML/JavaScript-Nutzlasten ohne ausreichende Filterung in der Datenbank gespeichert und anschließend ohne ordnungsgemäßes Escaping gerendert, was zur Codeausführung in den Browsern anderer Benutzer führt.

Grundursache

  • ❌ Unzureichende Eingabevalidierung des Chatbot-Nachrichtenparameters
  • ❌ Fehlende Ausgabekodierung beim Rendern gespeicherter Nachrichten
  • ❌ Sitzungscookies nicht als HttpOnly markiert
  • ❌ Fehlende Content-Security-Policy (CSP)

💥 Auswirkungen

Sicherheitsimplikationen

  • 🔓 Session-Hijacking: Angreifer können Sitzungstokens über den Zugriff auf document.cookie stehlen
  • 👤 Kontoübernahme: Vollständige Kompromittierung der Konten von Opfern
  • 🎭 Privilegienerweiterung: Kompromittierung von Administratorkonten, wenn ein Administrator eine bösartige Nachricht ansieht
  • 📊 Datenexfiltration: Zugriff auf vertrauliche Informationen im Browserkontext des Benutzers
  • 🎪 Phishing: Möglichkeit, Seiteninhalte zu ändern und Benutzer umzuleiten

Bewertung der CIA-Triade

FaktorAuswirkungErklärung
Vertraulichkeit🔴 HOCHSitzungstokens und vertrauliche Daten können gestohlen werden
Integrität🔴 HOCHUnbefugte Aktionen können im Namen des Opfers ausgeführt werden
Verfügbarkeit🟡 NIEDRIGBegrenzte Auswirkung auf die Systemverfügbarkeit

🧪 Proof of Concept

PoC 1: Basis-Bild-XSS

root@kitploit:~

PoC 2: Interaktiver Button-XSS

root@kitploit:~
<button onclick=alert('Click executed!')>Click here</button>

PoC 3: Automatisch abspielende eingebettete Inhalte

root@kitploit:~

PoC 4: Ereignisbasiertes XSS

root@kitploit:~
<meter value=2 min=0 max=10 onmouseover=alert('XSS triggered!')>
2 out of 10
</meter>

Angriffsszenario aus der Praxis

Beispiel für Cookie-Diebstahl:

root@kitploit:~

Diese Nutzlast würde das Sitzungscookie des Opfers an einen vom Angreifer kontrollierten Server senden und so eine vollständige Kontenübernahme ermöglichen.

🛡️ Gegenmaßnahmen

Für Endbenutzer

  1. ✅ Sofort aktualisieren: Auf Perfex CRM v3.3.1 oder höher aktualisieren
  2. 🔍 Nachrichten prüfen: Chatbot-Verlauf auf verdächtige HTML/JavaScript-Inhalte durchsehen
  3. 🔄 Sitzungen zurücksetzen: Alle Benutzer nach dem Patchen zur erneuten Authentifizierung zwingen
  4. 📝 Protokolle überwachen: Auf ungewöhnliche Chatbot-Aktivitäten prüfen

Für Entwickler

Sofortige Korrekturen

root@kitploit:~
// Input Sanitization Example
$message = htmlspecialchars($input_message, ENT_QUOTES, 'UTF-8');

// Output Encoding Example
echo htmlspecialchars($stored_message, ENT_QUOTES, 'UTF-8');

Langfristige Sicherheitsverbesserungen

  1. Content Security Policy (CSP)
root@kitploit:~
Content-Security-Policy: default-src 'self'; script-src 'self'; object-src 'none';
  1. HttpOnly-Cookies
root@kitploit:~
setcookie('session', $value, [
    'httponly' => true,
    'secure' => true,
    'samesite' => 'Strict'
]);
  1. Bibliothek zur Eingabevalidierung
root@kitploit:~
// Use DOMPurify, HTML Purifier, or similar
$clean_html = $purifier->purify($dirty_html);

📚 Referenzen

  • CWE-79: Cross-site Scripting (XSS)
  • OWASP XSS-Präventions-Spickzettel
  • Offizieller Eintrag zu CVE-2025-60374

👤 Danksagungen

Entdeckt von: Ajansha Shankar , Ahamed Yaseen

Tool herunterladen