Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2025-55903 — Preuve de concept pour CVE-2025-55903, une injection HTML stockée dans PerfexCRM permettant à des utilisateurs authentifiés d'injecter du HTML malveillant dans les factures et les communications clients, conduisant à du hameçonnage et à la distribution de logiciels malveillants. | Kitploit
Outils/GitHubGitHub/ajansha/cve-2025-55903
Analyse des VulnérabilitésExploitationExploitation d'Applications WebHameçonnageSécurité Web
GitHubajansha/cve-2025-55903

CVE-2025-55903

Preuve de concept pour CVE-2025-55903, une injection HTML stockée dans PerfexCRM permettant à des utilisateurs authentifiés d'injecter du HTML malveillant dans les factures et les communications clients, conduisant à du hameçonnage et à la distribution de logiciels malveillants.

Voir le dépôt
5il y a 11 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2025-55903 : Injection HTML stockée dans PerfexCRM

⚠️ Avis de sécurité
Une vulnérabilité critique d'injection HTML stockée affectant les factures, la facturation et les communications automatisées

CVE Severity CVSS


📋 Vue d'ensemble

Une vulnérabilité d'injection HTML stockée a été découverte dans PerfexCRM, permettant à des utilisateurs authentifiés d'injecter du HTML malveillant dans les descriptions de factures, les adresses de facturation et les notes clients. Ce contenu injecté persiste dans la base de données et est automatiquement rendu dans les e-mails destinés aux clients et les pièces jointes PDF, permettant des attaques de phishing à grande échelle, des compromissions d'e-mails professionnels et une distribution potentielle de logiciels malveillants.

🎯 Versions concernées

  • Produit : PerfexCRM
  • Versions vulnérables : < 3.3.1
  • Version corrigée : 3.3.1+

🔍 Détails de la vulnérabilité

AttributValeur
Identifiant CVECVE-2025-55903
TypeInjection HTML stockée
Vecteur d'attaqueRéseau/À distance
AuthentificationRequise (privilèges faibles)
Interaction utilisateurAucune
GravitéÉLEVÉE
CVSS v3.18.1 - Élevée
DécouvreurAjansha Shankar

Description

PerfexCRM ne parvient pas à assainir et encoder correctement le contenu HTML dans plusieurs champs modifiables par l'utilisateur. Lorsque des utilisateurs authentifiés injectent des charges utiles HTML dans les descriptions des lignes de facture, les champs d'adresse de facturation ou les notes clients, le contenu est stocké dans la base de données sans filtrage adéquat. Par la suite, ce HTML malveillant est automatiquement rendu dans les e-mails destinés aux clients et les pièces jointes PDF sans échappement approprié, entraînant une distribution généralisée de contenu de phishing et de logiciels malveillants.

Composants concernés

  • ✗ Lignes de facture (champ description)
  • ✗ Champs d'adresse de facturation
  • ✗ Champs de notes clients
  • ✗ Module de génération de relevés clients
  • ✗ Pièces jointes PDF
  • ✗ Système d'e-mails automatisés (factures récurrentes, rappels)

Cause racine

  • ❌ Assainissement insuffisant des entrées sur les champs de facturation
  • ❌ Encodage HTML de sortie manquant dans les modèles d'e-mails et la génération PDF
  • ❌ Absence de validation du contenu avant stockage dans la base de données
  • ❌ Aucune restriction sur le HTML/JavaScript dans les communications clients

💥 Impact

Implications de sécurité

  • 🎣 Attaques de phishing : Le contenu injecté peut usurper des communications légitimes et rediriger les utilisateurs vers des sites contrôlés par l'attaquant
  • 💼 Compromission d'e-mails professionnels : Des factures malveillantes envoyées à plusieurs clients semblent provenir d'une source de confiance
  • 🦠 Distribution de logiciels malveillants : Des liens ou iframes malveillants intégrés peuvent distribuer des logiciels malveillants via e-mail/PDF
  • 👥 Attaque à grande échelle : Les factures récurrentes distribuent automatiquement la charge utile à plusieurs destinataires sans intervention manuelle
  • 📊 Collecte de données : Les charges utiles de phishing peuvent collecter les identifiants de plusieurs clients simultanément

Évaluation de la triade CIA

FacteurImpactExplication
Confidentialité🔴 ÉLEVÉELes identifiants clients et les données sensibles peuvent être collectés via le phishing
Intégrité🔴 ÉLEVÉELe contenu malveillant peut modifier la perception des communications
Disponibilité🟡 FAIBLEImpact direct limité sur la disponibilité du système

Scénario d'attaque réel

Un attaquant disposant d'un accès à faibles privilèges crée une facture avec du HTML malveillant :

root@kitploit:~
<a href="https://attacker.com/fake-login">Click here to verify payment</a>

La facture est envoyée à plus de 50 clients via un e-mail automatisé. Tous les clients reçoivent ce qui semble être une facture légitime les dirigeant vers un site de phishing. L'attaquant collecte les identifiants de plusieurs victimes simultanément.

🧪 Preuve de concept

Configuration de l'environnement

  • Accès au panneau d'administration PerfexCRM avec les autorisations de création de factures
  • Toute version antérieure à 3.3.1

Étapes de la PoC

Étape 1 : Accéder à la création de facture

root@kitploit:~
Naviguer vers : Tableau de bord PerfexCRM → Factures → Créer une nouvelle facture

Étape 2 : Injecter la charge utile HTML dans le champ description

root@kitploit:~
<a href="https://attacker.com">Click here to view invoice</a>

Étape 3 : Ajouter une adresse de facturation malveillante

root@kitploit:~
<a href="https://evil.com" target="_blank">
  <img src="https://media1.giphy.com/media/v1.Y2lkPTc5MGI3NjExbzg4OXRuZHd4MXF0bWNqa3BvN2pzbWdqMzRxZHc5bHJpbXpucHNtaSZlcD12MV9pbnRlcm5hbF9naWZfYnlfaWQmY3Q9Zw/9PgvV8ale90lQwfQTZ/giphy.gif">
</a>

Étape 4 : Ajouter une charge utile de style

root@kitploit:~
<h1><font color=red>Visit Our New WebSite</font></h1>
<h3><mark><a href="https://evil.com">https://www.paytm.com/</a></mark></h3>

Étape 5 : Générer l'e-mail/PDF

  • Enregistrer la facture
  • Le système l'envoie automatiquement par e-mail au client
  • Télécharger le PDF pour vérifier le rendu HTML

Étape 6 : Vérifier l'attaque

  • Vérifier la boîte de réception e-mail du client
  • Ouvrir la pièce jointe PDF
  • Observer le HTML malveillant rendu dans les deux

Résultat attendu

✅ Le HTML injecté est rendu dans l'e-mail et le PDF sans échappement ✅ Les liens sont cliquables et redirigent vers les sites de l'attaquant ✅ Les images se chargent depuis les serveurs contrôlés par l'attaquant ✅ Le contenu persiste dans toutes les futures communications clients

🛡️ Atténuation

Pour les utilisateurs finaux

  1. ✅ Mettre à niveau immédiatement : Mettre à jour vers PerfexCRM v3.3.1 ou version ultérieure
  2. 🔍 Auditer les factures : Examiner les factures récentes pour détecter tout contenu HTML suspect
  3. ⚠️ Notification des clients : Alerter les clients si des factures suspectes ont été envoyées
  4. 🔄 Réinitialisation des identifiants : Recommander aux clients de changer leurs mots de passe s'ils ont cliqué sur des liens
  5. 📝 Surveiller l'activité : Vérifier les journaux d'audit des factures pour détecter les modifications non autorisées

📚 Références

  • CWE-79 : Neutralisation inappropriée des entrées lors de la génération de pages Web
  • OWASP : Cross-site Scripting (XSS)
  • OWASP : Injection HTML
  • OWASP : Aide-mémoire d'authentification
  • Entrée officielle CVE-2025-55903

👤 Crédits

Découvert par : Ajansha Shankar

📊 Évaluation CVSS v3.1

Vecteur : CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N

Score : 8.1 (ÉLEVÉE)

Répartition :

  • Vecteur d'attaque (AV:N) : Réseau - Peut être exploitée à distance
  • Complexité d'attaque (AC:L) : Faible - Aucune condition particulière requise
  • Privilèges requis (PR:L) : Faibles - Nécessite un utilisateur authentifié avec des privilèges de base
  • Interaction utilisateur (UI:N) : Aucune - Aucune interaction utilisateur nécessaire pour que l'attaque réussisse
  • Portée (S:U) : Inchangée - L'impact est limité au composant vulnérable
  • Confidentialité (C:H) : Élevée - Vol potentiel d'identifiants via le phishing
  • Intégrité (I:H) : Élevée - Un contenu malveillant peut être injecté et distribué
  • Disponibilité (A:N) : Aucune - Aucun impact sur la disponibilité du système

⭐ Si cette recherche vous a été utile, pensez à mettre une étoile sur ce dépôt !

🔔 Restez informé : Surveillez ce dépôt pour les mises à jour sur cette recherche et les futures recherches en sécurité.

Télécharger l’outil