Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !
CVE-2025-55903 — Preuve de concept pour CVE-2025-55903, une injection HTML stockée dans PerfexCRM permettant à des utilisateurs authentifiés d'injecter du HTML malveillant dans les factures et les communications clients, conduisant à du hameçonnage et à la distribution de logiciels malveillants. | Kitploit
Preuve de concept pour CVE-2025-55903, une injection HTML stockée dans PerfexCRM permettant à des utilisateurs authentifiés d'injecter du HTML malveillant dans les factures et les communications clients, conduisant à du hameçonnage et à la distribution de logiciels malveillants.
CVE-2025-55903 : Injection HTML stockée dans PerfexCRM
⚠️ Avis de sécurité
Une vulnérabilité critique d'injection HTML stockée affectant les factures, la facturation et les communications automatisées
📋 Vue d'ensemble
Une vulnérabilité d'injection HTML stockée a été découverte dans PerfexCRM, permettant à des utilisateurs authentifiés d'injecter du HTML malveillant dans les descriptions de factures, les adresses de facturation et les notes clients. Ce contenu injecté persiste dans la base de données et est automatiquement rendu dans les e-mails destinés aux clients et les pièces jointes PDF, permettant des attaques de phishing à grande échelle, des compromissions d'e-mails professionnels et une distribution potentielle de logiciels malveillants.
🎯 Versions concernées
Produit : PerfexCRM
Versions vulnérables : < 3.3.1
Version corrigée : 3.3.1+
🔍 Détails de la vulnérabilité
Attribut
Valeur
Identifiant CVE
CVE-2025-55903
Type
Injection HTML stockée
Vecteur d'attaque
Réseau/À distance
Authentification
Requise (privilèges faibles)
Interaction utilisateur
Aucune
Gravité
ÉLEVÉE
CVSS v3.1
8.1 - Élevée
Découvreur
Ajansha Shankar
Description
PerfexCRM ne parvient pas à assainir et encoder correctement le contenu HTML dans plusieurs champs modifiables par l'utilisateur. Lorsque des utilisateurs authentifiés injectent des charges utiles HTML dans les descriptions des lignes de facture, les champs d'adresse de facturation ou les notes clients, le contenu est stocké dans la base de données sans filtrage adéquat. Par la suite, ce HTML malveillant est automatiquement rendu dans les e-mails destinés aux clients et les pièces jointes PDF sans échappement approprié, entraînant une distribution généralisée de contenu de phishing et de logiciels malveillants.
Composants concernés
✗ Lignes de facture (champ description)
✗ Champs d'adresse de facturation
✗ Champs de notes clients
✗ Module de génération de relevés clients
✗ Pièces jointes PDF
✗ Système d'e-mails automatisés (factures récurrentes, rappels)
Cause racine
❌ Assainissement insuffisant des entrées sur les champs de facturation
❌ Encodage HTML de sortie manquant dans les modèles d'e-mails et la génération PDF
❌ Absence de validation du contenu avant stockage dans la base de données
❌ Aucune restriction sur le HTML/JavaScript dans les communications clients
💥 Impact
Implications de sécurité
🎣 Attaques de phishing : Le contenu injecté peut usurper des communications légitimes et rediriger les utilisateurs vers des sites contrôlés par l'attaquant
💼 Compromission d'e-mails professionnels : Des factures malveillantes envoyées à plusieurs clients semblent provenir d'une source de confiance
🦠 Distribution de logiciels malveillants : Des liens ou iframes malveillants intégrés peuvent distribuer des logiciels malveillants via e-mail/PDF
👥 Attaque à grande échelle : Les factures récurrentes distribuent automatiquement la charge utile à plusieurs destinataires sans intervention manuelle
📊 Collecte de données : Les charges utiles de phishing peuvent collecter les identifiants de plusieurs clients simultanément
Évaluation de la triade CIA
Facteur
Impact
Explication
Confidentialité
🔴 ÉLEVÉE
Les identifiants clients et les données sensibles peuvent être collectés via le phishing
Intégrité
🔴 ÉLEVÉE
Le contenu malveillant peut modifier la perception des communications
Disponibilité
🟡 FAIBLE
Impact direct limité sur la disponibilité du système
Scénario d'attaque réel
Un attaquant disposant d'un accès à faibles privilèges crée une facture avec du HTML malveillant :
root@kitploit:~
<a href="https://attacker.com/fake-login">Click here to verify payment</a>
La facture est envoyée à plus de 50 clients via un e-mail automatisé. Tous les clients reçoivent ce qui semble être une facture légitime les dirigeant vers un site de phishing. L'attaquant collecte les identifiants de plusieurs victimes simultanément.
🧪 Preuve de concept
Configuration de l'environnement
Accès au panneau d'administration PerfexCRM avec les autorisations de création de factures
Toute version antérieure à 3.3.1
Étapes de la PoC
Étape 1 : Accéder à la création de facture
root@kitploit:~
Naviguer vers : Tableau de bord PerfexCRM → Factures → Créer une nouvelle facture
Étape 2 : Injecter la charge utile HTML dans le champ description
root@kitploit:~
<a href="https://attacker.com">Click here to view invoice</a>
Étape 3 : Ajouter une adresse de facturation malveillante
<h1><font color=red>Visit Our New WebSite</font></h1>
<h3><mark><a href="https://evil.com">https://www.paytm.com/</a></mark></h3>
Étape 5 : Générer l'e-mail/PDF
Enregistrer la facture
Le système l'envoie automatiquement par e-mail au client
Télécharger le PDF pour vérifier le rendu HTML
Étape 6 : Vérifier l'attaque
Vérifier la boîte de réception e-mail du client
Ouvrir la pièce jointe PDF
Observer le HTML malveillant rendu dans les deux
Résultat attendu
✅ Le HTML injecté est rendu dans l'e-mail et le PDF sans échappement
✅ Les liens sont cliquables et redirigent vers les sites de l'attaquant
✅ Les images se chargent depuis les serveurs contrôlés par l'attaquant
✅ Le contenu persiste dans toutes les futures communications clients
🛡️ Atténuation
Pour les utilisateurs finaux
✅ Mettre à niveau immédiatement : Mettre à jour vers PerfexCRM v3.3.1 ou version ultérieure
🔍 Auditer les factures : Examiner les factures récentes pour détecter tout contenu HTML suspect
⚠️ Notification des clients : Alerter les clients si des factures suspectes ont été envoyées
🔄 Réinitialisation des identifiants : Recommander aux clients de changer leurs mots de passe s'ils ont cliqué sur des liens
📝 Surveiller l'activité : Vérifier les journaux d'audit des factures pour détecter les modifications non autorisées