¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!
CVE-2025-55903 — Prueba de concepto para CVE-2025-55903, una inyección de HTML almacenada en PerfexCRM que permite a usuarios autenticados inyectar HTML malicioso en facturas y comunicaciones con clientes, lo que conduce a phishing y distribución de malware. | Kitploit
Prueba de concepto para CVE-2025-55903, una inyección de HTML almacenada en PerfexCRM que permite a usuarios autenticados inyectar HTML malicioso en facturas y comunicaciones con clientes, lo que conduce a phishing y distribución de malware.
CVE-2025-55903: Inyección de HTML Almacenado en PerfexCRM
⚠️ Aviso de Seguridad
Una vulnerabilidad crítica de Inyección de HTML Almacenado que afecta a facturas, facturación y comunicaciones automatizadas
📋 Resumen
Se ha descubierto una vulnerabilidad de Inyección de HTML Almacenado en PerfexCRM que permite a usuarios autenticados inyectar HTML malicioso en descripciones de facturas, direcciones de facturación y notas de clientes. Este contenido inyectado persiste en la base de datos y se renderiza automáticamente en correos electrónicos dirigidos a clientes y archivos PDF adjuntos, lo que permite ataques de phishing a gran escala, compromiso de correo electrónico empresarial y posible distribución de malware.
🎯 Versiones Afectadas
Producto: PerfexCRM
Versiones Vulnerables: < 3.3.1
Versión Corregida: 3.3.1+
🔍 Detalles de la Vulnerabilidad
Atributo
Valor
ID CVE
CVE-2025-55903
Tipo
Inyección de HTML Almacenado
Vector de Ataque
Red/Remoto
Autenticación
Requerida (Privilegios Bajos)
Interacción del Usuario
Ninguna
Severidad
ALTA
CVSS v3.1
8.1 - Alta
Descubridor
Ajansha Shankar
Descripción
PerfexCRM no sanea ni codifica adecuadamente el contenido HTML en múltiples campos editables por el usuario. Cuando usuarios autenticados inyectan payloads HTML en descripciones de partidas de facturas, campos de dirección de facturación o notas de clientes, el contenido se almacena en la base de datos sin un filtrado adecuado. Posteriormente, este HTML malicioso se renderiza automáticamente en correos electrónicos dirigidos a clientes y archivos PDF adjuntos sin el escape adecuado, lo que conduce a la distribución generalizada de contenido de phishing y malware.
Componentes Afectados
✗ Partidas de facturas (campo de descripción)
✗ Campos de dirección de facturación
✗ Campos de notas de clientes
✗ Módulo de generación de estados de cuenta de clientes
✗ Archivos PDF adjuntos
✗ Sistema de correo electrónico automatizado (facturas recurrentes, recordatorios)
Causa Raíz
❌ Saneamiento insuficiente de entradas en campos de facturas y facturación
❌ Codificación de salida HTML ausente en plantillas de correo electrónico y generación de PDF
❌ Falta de validación de contenido antes de almacenar en la base de datos
❌ Sin restricciones de HTML/JavaScript en comunicaciones con clientes
💥 Impacto
Implicaciones de Seguridad
🎣 Ataques de Phishing: El contenido inyectado puede suplantar comunicaciones legítimas y redirigir a los usuarios a sitios controlados por el atacante
💼 Compromiso de Correo Electrónico Empresarial: Facturas maliciosas enviadas a múltiples clientes parecen provenir de una fuente confiable
🦠 Distribución de Malware: Enlaces maliciosos incrustados o iframes pueden entregar malware a través de correo electrónico/PDF
👥 Ataque a Gran Escala: Las facturas recurrentes distribuyen automáticamente el payload a múltiples destinatarios sin intervención manual
📊 Recolección de Datos: Los payloads de phishing pueden recolectar credenciales de múltiples clientes simultáneamente
Evaluación de la Tríada CIA
Factor
Impacto
Explicación
Confidencialidad
🔴 ALTO
Las credenciales de clientes y datos sensibles pueden ser recolectados mediante phishing
Integridad
🔴 ALTO
El contenido malicioso puede alterar la percepción de las comunicaciones
Disponibilidad
🟡 BAJO
Impacto directo limitado en la disponibilidad del sistema
Escenario de Ataque en el Mundo Real
Un atacante con acceso de bajos privilegios crea una factura con HTML malicioso:
root@kitploit:~
<a href="https://attacker.com/fake-login">Click here to verify payment</a>
La factura se envía a más de 50 clientes mediante correo electrónico automatizado. Todos los clientes reciben lo que parece ser una factura legítima que los dirige a un sitio de phishing. El atacante recolecta credenciales de múltiples víctimas simultáneamente.
🧪 Prueba de Concepto
Configuración del Entorno
Acceso al panel de administración de PerfexCRM con permisos de creación de facturas
Cualquier versión anterior a 3.3.1
Pasos del PoC
Paso 1: Acceder a la Creación de Facturas
root@kitploit:~
Navegar a: Panel de Administración de PerfexCRM → Facturas → Crear Nueva Factura
Paso 2: Inyectar Payload HTML en el Campo de Descripción
root@kitploit:~
<a href="https://attacker.com">Click here to view invoice</a>
<h1><font color=red>Visit Our New WebSite</font></h1>
<h3><mark><a href="https://evil.com">https://www.paytm.com/</a></mark></h3>
Paso 5: Generar Correo Electrónico/PDF
Guardar la factura
El sistema envía automáticamente por correo electrónico al cliente
Descargar el PDF para verificar el renderizado del HTML
Paso 6: Verificar el Ataque
Revisar la bandeja de entrada del correo del cliente
Abrir el archivo PDF adjunto
Observar el HTML malicioso renderizado en ambos
Resultado Esperado
✅ El HTML inyectado se renderiza tanto en el correo electrónico como en el PDF sin escape
✅ Los enlaces son clicables y redirigen a sitios del atacante
✅ Las imágenes se cargan desde servidores controlados por el atacante
✅ El contenido persiste en todas las comunicaciones futuras con clientes
🛡️ Mitigación
Para Usuarios Finales
✅ Actualizar Inmediatamente: Actualizar a PerfexCRM v3.3.1 o posterior
🔍 Auditar Facturas: Revisar facturas recientes en busca de contenido HTML sospechoso
⚠️ Notificación a Clientes: Alertar a los clientes si se enviaron facturas sospechosas
🔄 Restablecimiento de Credenciales: Recomendar a los clientes cambiar sus contraseñas si hicieron clic en enlaces
📝 Monitorear Actividad: Revisar los registros de auditoría de facturas en busca de modificaciones no autorizadas