Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2025-60374 — CVE-2025-60374: Cross-Site Scripting (XSS) almacenado en el chatbot de Perfex CRM | Kitploit
Herramientas/GitHubGitHub/ajansha/cve-2025-60374
Análisis de VulnerabilidadesAnálisis de CódigoExplotación de Aplicaciones WebSeguridad WebPruebas de Penetración
GitHubajansha/cve-2025-60374

CVE-2025-60374

CVE-2025-60374: Cross-Site Scripting (XSS) almacenado en el chatbot de Perfex CRM

Ver Repositorio
2hace 11 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2025-60374

CVE-2025-60374: Cross-Site Scripting (XSS) Almacenado en el Chatbot de Perfex CRM

⚠️ Aviso de seguridad
Una vulnerabilidad crítica de Cross-Site Scripting Almacenado en la función de chatbot de Perfex CRM

CVE Severity CWE


📋 Resumen

Una vulnerabilidad de cross-site scripting (XSS) almacenado en el componente de chatbot de Perfex CRM, anterior a la versión 3.3.1, permite a los atacantes inyectar código JavaScript arbitrario a través de los mensajes del chat. La carga útil maliciosa se almacena en la base de datos de la aplicación y se ejecuta en los navegadores de los usuarios que visualizan la conversación del chat, lo que permite el robo de tokens de sesión, acciones no autorizadas en nombre de las víctimas y otros ataques del lado del cliente.

🎯 Versiones Afectadas

  • Producto: Perfex CRM
  • Vendedor: Perfex CRM
  • Versiones vulnerables: < 3.3.1
  • Versión corregida: 3.3.1+

🔍 Detalles de la Vulnerabilidad

AtributoValor
ID de CVECVE-2025-60374
TipoCross-Site Scripting (XSS) Almacenado
CWECWE-79
Vector de ataqueRed/Remoto
AutenticaciónRequerida (Privilegio bajo)
Interacción del usuarioNinguna a Mínima
DescubridorAjansha Shankar

Descripción

El parámetro de mensaje del chatbot en Perfex CRM carece de una correcta saneamiento de entrada y codificación de salida. Cuando los usuarios envían mensajes a través de la interfaz del chatbot, las cargas útiles maliciosas de HTML/JavaScript se almacenan en la base de datos sin un filtrado adecuado y posteriormente se renderizan sin el escape correspondiente, lo que conduce a la ejecución de código en los navegadores de otros usuarios.

Causa raíz

  • ❌ Validación de entrada insuficiente en el parámetro de mensaje del chatbot
  • ❌ Falta de codificación de salida al renderizar los mensajes almacenados
  • ❌ Las cookies de sesión no están marcadas como HttpOnly
  • ❌ Falta de Política de Seguridad de Contenido (CSP)

💥 Impacto

Implicaciones de seguridad

  • 🔓 Secuestro de sesión: Los atacantes pueden robar tokens de sesión mediante el acceso a document.cookie
  • 👤 Toma de control de la cuenta: Compromiso total de las cuentas de las víctimas
  • 🎭 Escalada de privilegios: Compromiso de la cuenta de administrador si un administrador visualiza el mensaje malicioso
  • 📊 Exfiltración de datos: Acceso a información sensible en el contexto del navegador del usuario
  • 🎪 Phishing: Capacidad de modificar el contenido de la página y redirigir a los usuarios

Evaluación de la tríada CIA

FactorImpactoExplicación
Confidencialidad🔴 ALTOLos tokens de sesión y los datos sensibles pueden ser robados
Integridad🔴 ALTOSe pueden realizar acciones no autorizadas en nombre de la víctima
Disponibilidad🟡 BAJOImpacto limitado en la disponibilidad del sistema

🧪 Prueba de Concepto

PoC 1: XSS básico con imagen

root@kitploit:~

PoC 2: XSS con botón interactivo

root@kitploit:~
<button onclick=alert('Click executed!')>Click here</button>

PoC 3: Contenido incrustado con reproducción automática

root@kitploit:~

PoC 4: XSS basado en eventos

root@kitploit:~
<meter value=2 min=0 max=10 onmouseover=alert('XSS triggered!')>
2 out of 10
</meter>

Escenario de ataque real

Ejemplo de robo de cookies:

root@kitploit:~

Esta carga útil enviaría la cookie de sesión de la víctima a un servidor controlado por el atacante, lo que permitiría la toma total de la cuenta.

🛡️ Mitigación

Para usuarios finales

  1. ✅ Actualizar inmediatamente: Actualice a Perfex CRM v3.3.1 o posterior
  2. 🔍 Auditar mensajes: Revise el historial del chatbot en busca de contenido HTML/JavaScript sospechoso
  3. 🔄 Restablecer sesiones: Obligue a todos los usuarios a reautenticarse después de aplicar el parche
  4. 📝 Supervisar registros: Compruebe si hay actividad inusual en el chatbot

Para desarrolladores

Correcciones inmediatas

root@kitploit:~
// Input Sanitization Example
$message = htmlspecialchars($input_message, ENT_QUOTES, 'UTF-8');

// Output Encoding Example
echo htmlspecialchars($stored_message, ENT_QUOTES, 'UTF-8');

Mejoras de seguridad a largo plazo

  1. Política de Seguridad de Contenido (CSP)
root@kitploit:~
Content-Security-Policy: default-src 'self'; script-src 'self'; object-src 'none';
  1. Cookies HttpOnly
root@kitploit:~
setcookie('session', $value, [
    'httponly' => true,
    'secure' => true,
    'samesite' => 'Strict'
]);
  1. Librería de validación de entrada
root@kitploit:~
// Use DOMPurify, HTML Purifier, or similar
$clean_html = $purifier->purify($dirty_html);

📚 Referencias

  • CWE-79: Cross-site Scripting (XSS)
  • OWASP XSS Prevention Cheat Sheet
  • CVE-2025-60374 Official Entry

👤 Créditos

Descubierto por: Ajansha Shankar , Ahamed Yaseen

Descargar herramienta