Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2025-55903 — Prueba de concepto para CVE-2025-55903, una inyección de HTML almacenada en PerfexCRM que permite a usuarios autenticados inyectar HTML malicioso en facturas y comunicaciones con clientes, lo que conduce a phishing y distribución de malware. | Kitploit
Herramientas/GitHubGitHub/ajansha/cve-2025-55903
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPhishingSeguridad Web
GitHubajansha/cve-2025-55903

CVE-2025-55903

Prueba de concepto para CVE-2025-55903, una inyección de HTML almacenada en PerfexCRM que permite a usuarios autenticados inyectar HTML malicioso en facturas y comunicaciones con clientes, lo que conduce a phishing y distribución de malware.

Ver Repositorio
hace 10 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2025-55903: Inyección de HTML Almacenado en PerfexCRM

⚠️ Aviso de Seguridad
Una vulnerabilidad crítica de Inyección de HTML Almacenado que afecta a facturas, facturación y comunicaciones automatizadas

CVE Severity CVSS


📋 Resumen

Se ha descubierto una vulnerabilidad de Inyección de HTML Almacenado en PerfexCRM que permite a usuarios autenticados inyectar HTML malicioso en descripciones de facturas, direcciones de facturación y notas de clientes. Este contenido inyectado persiste en la base de datos y se renderiza automáticamente en correos electrónicos dirigidos a clientes y archivos PDF adjuntos, lo que permite ataques de phishing a gran escala, compromiso de correo electrónico empresarial y posible distribución de malware.

🎯 Versiones Afectadas

  • Producto: PerfexCRM
  • Versiones Vulnerables: < 3.3.1
  • Versión Corregida: 3.3.1+

🔍 Detalles de la Vulnerabilidad

AtributoValor
ID CVECVE-2025-55903
TipoInyección de HTML Almacenado
Vector de AtaqueRed/Remoto
AutenticaciónRequerida (Privilegios Bajos)
Interacción del UsuarioNinguna
SeveridadALTA
CVSS v3.18.1 - Alta
DescubridorAjansha Shankar

Descripción

PerfexCRM no sanea ni codifica adecuadamente el contenido HTML en múltiples campos editables por el usuario. Cuando usuarios autenticados inyectan payloads HTML en descripciones de partidas de facturas, campos de dirección de facturación o notas de clientes, el contenido se almacena en la base de datos sin un filtrado adecuado. Posteriormente, este HTML malicioso se renderiza automáticamente en correos electrónicos dirigidos a clientes y archivos PDF adjuntos sin el escape adecuado, lo que conduce a la distribución generalizada de contenido de phishing y malware.

Componentes Afectados

  • ✗ Partidas de facturas (campo de descripción)
  • ✗ Campos de dirección de facturación
  • ✗ Campos de notas de clientes
  • ✗ Módulo de generación de estados de cuenta de clientes
  • ✗ Archivos PDF adjuntos
  • ✗ Sistema de correo electrónico automatizado (facturas recurrentes, recordatorios)

Causa Raíz

  • ❌ Saneamiento insuficiente de entradas en campos de facturas y facturación
  • ❌ Codificación de salida HTML ausente en plantillas de correo electrónico y generación de PDF
  • ❌ Falta de validación de contenido antes de almacenar en la base de datos
  • ❌ Sin restricciones de HTML/JavaScript en comunicaciones con clientes

💥 Impacto

Implicaciones de Seguridad

  • 🎣 Ataques de Phishing: El contenido inyectado puede suplantar comunicaciones legítimas y redirigir a los usuarios a sitios controlados por el atacante
  • 💼 Compromiso de Correo Electrónico Empresarial: Facturas maliciosas enviadas a múltiples clientes parecen provenir de una fuente confiable
  • 🦠 Distribución de Malware: Enlaces maliciosos incrustados o iframes pueden entregar malware a través de correo electrónico/PDF
  • 👥 Ataque a Gran Escala: Las facturas recurrentes distribuyen automáticamente el payload a múltiples destinatarios sin intervención manual
  • 📊 Recolección de Datos: Los payloads de phishing pueden recolectar credenciales de múltiples clientes simultáneamente

Evaluación de la Tríada CIA

FactorImpactoExplicación
Confidencialidad🔴 ALTOLas credenciales de clientes y datos sensibles pueden ser recolectados mediante phishing
Integridad🔴 ALTOEl contenido malicioso puede alterar la percepción de las comunicaciones
Disponibilidad🟡 BAJOImpacto directo limitado en la disponibilidad del sistema

Escenario de Ataque en el Mundo Real

Un atacante con acceso de bajos privilegios crea una factura con HTML malicioso:

root@kitploit:~
<a href="https://attacker.com/fake-login">Click here to verify payment</a>

La factura se envía a más de 50 clientes mediante correo electrónico automatizado. Todos los clientes reciben lo que parece ser una factura legítima que los dirige a un sitio de phishing. El atacante recolecta credenciales de múltiples víctimas simultáneamente.

🧪 Prueba de Concepto

Configuración del Entorno

  • Acceso al panel de administración de PerfexCRM con permisos de creación de facturas
  • Cualquier versión anterior a 3.3.1

Pasos del PoC

Paso 1: Acceder a la Creación de Facturas

root@kitploit:~
Navegar a: Panel de Administración de PerfexCRM → Facturas → Crear Nueva Factura

Paso 2: Inyectar Payload HTML en el Campo de Descripción

root@kitploit:~
<a href="https://attacker.com">Click here to view invoice</a>

Paso 3: Añadir Dirección de Facturación Maliciosa

root@kitploit:~
<a href="https://evil.com" target="_blank">
  <img src="https://media1.giphy.com/media/v1.Y2lkPTc5MGI3NjExbzg4OXRuZHd4MXF0bWNqa3BvN2pzbWdqMzRxZHc5bHJpbXpucHNtaSZlcD12MV9pbnRlcm5hbF9naWZfYnlfaWQmY3Q9Zw/9PgvV8ale90lQwfQTZ/giphy.gif">
</a>

Paso 4: Añadir Payload de Estilos

root@kitploit:~
<h1><font color=red>Visit Our New WebSite</font></h1>
<h3><mark><a href="https://evil.com">https://www.paytm.com/</a></mark></h3>

Paso 5: Generar Correo Electrónico/PDF

  • Guardar la factura
  • El sistema envía automáticamente por correo electrónico al cliente
  • Descargar el PDF para verificar el renderizado del HTML

Paso 6: Verificar el Ataque

  • Revisar la bandeja de entrada del correo del cliente
  • Abrir el archivo PDF adjunto
  • Observar el HTML malicioso renderizado en ambos

Resultado Esperado

✅ El HTML inyectado se renderiza tanto en el correo electrónico como en el PDF sin escape ✅ Los enlaces son clicables y redirigen a sitios del atacante ✅ Las imágenes se cargan desde servidores controlados por el atacante ✅ El contenido persiste en todas las comunicaciones futuras con clientes

🛡️ Mitigación

Para Usuarios Finales

  1. ✅ Actualizar Inmediatamente: Actualizar a PerfexCRM v3.3.1 o posterior
  2. 🔍 Auditar Facturas: Revisar facturas recientes en busca de contenido HTML sospechoso
  3. ⚠️ Notificación a Clientes: Alertar a los clientes si se enviaron facturas sospechosas
  4. 🔄 Restablecimiento de Credenciales: Recomendar a los clientes cambiar sus contraseñas si hicieron clic en enlaces
  5. 📝 Monitorear Actividad: Revisar los registros de auditoría de facturas en busca de modificaciones no autorizadas

📚 Referencias

  • CWE-79: Neutralización Incorrecta de Entradas Durante la Generación de Páginas Web
  • OWASP: Cross-site Scripting (XSS)
  • OWASP: Inyección de HTML
  • OWASP Authentication Cheat Sheet
  • Entrada Oficial CVE-2025-55903

👤 Créditos

Descubierto por: Ajansha Shankar

📊 Evaluación CVSS v3.1

Vector: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N

Puntuación: 8.1 (ALTA)

Desglose:

  • Vector de Ataque (AV:N): Red - Puede explotarse de forma remota
  • Complejidad del Ataque (AC:L): Baja - No se requieren condiciones especiales
  • Privilegios Requeridos (PR:L): Bajos - Requiere un usuario autenticado con privilegios básicos
  • Interacción del Usuario (UI:N): Ninguna - No se necesita interacción del usuario para que el ataque tenga éxito
  • Alcance (S:U): Sin cambios - El impacto se limita al componente vulnerable
  • Confidencialidad (C:H): Alta - Posible robo de credenciales mediante phishing
  • Integridad (I:H): Alta - Se puede inyectar y entregar contenido malicioso
  • Disponibilidad (A:N): Ninguna - Sin impacto en la disponibilidad del sistema

⭐ Si esta investigación fue útil, ¡considera dar una estrella a este repositorio!

🔔 Mantente actualizado: Observa este repositorio para recibir actualizaciones sobre esta y futuras investigaciones de seguridad.

Descargar herramienta