
Prueba de concepto para CVE-2025-55903, una inyección de HTML almacenada en PerfexCRM que permite a usuarios autenticados inyectar HTML malicioso en facturas y comunicaciones con clientes, lo que conduce a phishing y distribución de malware.
⚠️ Aviso de Seguridad
Una vulnerabilidad crítica de Inyección de HTML Almacenado que afecta a facturas, facturación y comunicaciones automatizadas
Se ha descubierto una vulnerabilidad de Inyección de HTML Almacenado en PerfexCRM que permite a usuarios autenticados inyectar HTML malicioso en descripciones de facturas, direcciones de facturación y notas de clientes. Este contenido inyectado persiste en la base de datos y se renderiza automáticamente en correos electrónicos dirigidos a clientes y archivos PDF adjuntos, lo que permite ataques de phishing a gran escala, compromiso de correo electrónico empresarial y posible distribución de malware.
| Atributo | Valor |
|---|---|
| ID CVE | CVE-2025-55903 |
| Tipo | Inyección de HTML Almacenado |
| Vector de Ataque | Red/Remoto |
| Autenticación | Requerida (Privilegios Bajos) |
| Interacción del Usuario | Ninguna |
| Severidad | ALTA |
| CVSS v3.1 | 8.1 - Alta |
| Descubridor | Ajansha Shankar |
PerfexCRM no sanea ni codifica adecuadamente el contenido HTML en múltiples campos editables por el usuario. Cuando usuarios autenticados inyectan payloads HTML en descripciones de partidas de facturas, campos de dirección de facturación o notas de clientes, el contenido se almacena en la base de datos sin un filtrado adecuado. Posteriormente, este HTML malicioso se renderiza automáticamente en correos electrónicos dirigidos a clientes y archivos PDF adjuntos sin el escape adecuado, lo que conduce a la distribución generalizada de contenido de phishing y malware.
| Factor | Impacto | Explicación |
|---|---|---|
| Confidencialidad | 🔴 ALTO | Las credenciales de clientes y datos sensibles pueden ser recolectados mediante phishing |
| Integridad | 🔴 ALTO | El contenido malicioso puede alterar la percepción de las comunicaciones |
| Disponibilidad | 🟡 BAJO | Impacto directo limitado en la disponibilidad del sistema |
Un atacante con acceso de bajos privilegios crea una factura con HTML malicioso:
<a href="https://attacker.com/fake-login">Click here to verify payment</a>
La factura se envía a más de 50 clientes mediante correo electrónico automatizado. Todos los clientes reciben lo que parece ser una factura legítima que los dirige a un sitio de phishing. El atacante recolecta credenciales de múltiples víctimas simultáneamente.
Navegar a: Panel de Administración de PerfexCRM → Facturas → Crear Nueva Factura
<a href="https://attacker.com">Click here to view invoice</a>
<a href="https://evil.com" target="_blank">
<img src="https://media1.giphy.com/media/v1.Y2lkPTc5MGI3NjExbzg4OXRuZHd4MXF0bWNqa3BvN2pzbWdqMzRxZHc5bHJpbXpucHNtaSZlcD12MV9pbnRlcm5hbF9naWZfYnlfaWQmY3Q9Zw/9PgvV8ale90lQwfQTZ/giphy.gif">
</a>
<h1><font color=red>Visit Our New WebSite</font></h1>
<h3><mark><a href="https://evil.com">https://www.paytm.com/</a></mark></h3>
✅ El HTML inyectado se renderiza tanto en el correo electrónico como en el PDF sin escape ✅ Los enlaces son clicables y redirigen a sitios del atacante ✅ Las imágenes se cargan desde servidores controlados por el atacante ✅ El contenido persiste en todas las comunicaciones futuras con clientes
Descubierto por: Ajansha Shankar
Vector: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N
Puntuación: 8.1 (ALTA)