
Preuve de concept pour CVE-2025-55903, une injection HTML stockée dans PerfexCRM permettant à des utilisateurs authentifiés d'injecter du HTML malveillant dans les factures et les communications clients, conduisant à du hameçonnage et à la distribution de logiciels malveillants.
⚠️ Avis de sécurité
Une vulnérabilité critique d'injection HTML stockée affectant les factures, la facturation et les communications automatisées
Une vulnérabilité d'injection HTML stockée a été découverte dans PerfexCRM, permettant à des utilisateurs authentifiés d'injecter du HTML malveillant dans les descriptions de factures, les adresses de facturation et les notes clients. Ce contenu injecté persiste dans la base de données et est automatiquement rendu dans les e-mails destinés aux clients et les pièces jointes PDF, permettant des attaques de phishing à grande échelle, des compromissions d'e-mails professionnels et une distribution potentielle de logiciels malveillants.
| Attribut | Valeur |
|---|---|
| Identifiant CVE | CVE-2025-55903 |
| Type | Injection HTML stockée |
| Vecteur d'attaque | Réseau/À distance |
| Authentification | Requise (privilèges faibles) |
| Interaction utilisateur | Aucune |
| Gravité | ÉLEVÉE |
| CVSS v3.1 | 8.1 - Élevée |
| Découvreur | Ajansha Shankar |
PerfexCRM ne parvient pas à assainir et encoder correctement le contenu HTML dans plusieurs champs modifiables par l'utilisateur. Lorsque des utilisateurs authentifiés injectent des charges utiles HTML dans les descriptions des lignes de facture, les champs d'adresse de facturation ou les notes clients, le contenu est stocké dans la base de données sans filtrage adéquat. Par la suite, ce HTML malveillant est automatiquement rendu dans les e-mails destinés aux clients et les pièces jointes PDF sans échappement approprié, entraînant une distribution généralisée de contenu de phishing et de logiciels malveillants.
| Facteur | Impact | Explication |
|---|---|---|
| Confidentialité | 🔴 ÉLEVÉE | Les identifiants clients et les données sensibles peuvent être collectés via le phishing |
| Intégrité | 🔴 ÉLEVÉE | Le contenu malveillant peut modifier la perception des communications |
| Disponibilité | 🟡 FAIBLE | Impact direct limité sur la disponibilité du système |
Un attaquant disposant d'un accès à faibles privilèges crée une facture avec du HTML malveillant :
<a href="https://attacker.com/fake-login">Click here to verify payment</a>
La facture est envoyée à plus de 50 clients via un e-mail automatisé. Tous les clients reçoivent ce qui semble être une facture légitime les dirigeant vers un site de phishing. L'attaquant collecte les identifiants de plusieurs victimes simultanément.
Naviguer vers : Tableau de bord PerfexCRM → Factures → Créer une nouvelle facture
<a href="https://attacker.com">Click here to view invoice</a>
<a href="https://evil.com" target="_blank">
<img src="https://media1.giphy.com/media/v1.Y2lkPTc5MGI3NjExbzg4OXRuZHd4MXF0bWNqa3BvN2pzbWdqMzRxZHc5bHJpbXpucHNtaSZlcD12MV9pbnRlcm5hbF9naWZfYnlfaWQmY3Q9Zw/9PgvV8ale90lQwfQTZ/giphy.gif">
</a>
<h1><font color=red>Visit Our New WebSite</font></h1>
<h3><mark><a href="https://evil.com">https://www.paytm.com/</a></mark></h3>
✅ Le HTML injecté est rendu dans l'e-mail et le PDF sans échappement ✅ Les liens sont cliquables et redirigent vers les sites de l'attaquant ✅ Les images se chargent depuis les serveurs contrôlés par l'attaquant ✅ Le contenu persiste dans toutes les futures communications clients
Découvert par : Ajansha Shankar
Vecteur : CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N
Score : 8.1 (ÉLEVÉE)