Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2025-60374 — CVE-2025-60374: Stored Cross-Site Scripting (XSS) in Perfex CRM Chatbot | Kitploit
Outils/GitHubGitHub/ajansha/cve-2025-60374
Vulnerability AnalysisCode AnalysisWeb Application ExploitationWeb SecurityPenetration Testing
GitHubajansha/cve-2025-60374

CVE-2025-60374

CVE-2025-60374: Stored Cross-Site Scripting (XSS) in Perfex CRM Chatbot

Voir le dépôt
il y a 10 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2025-60374

CVE-2025-60374: Cross-Site Scripting stocké (XSS) dans le Chatbot Perfex CRM

⚠️ Avis de sécurité
Une vulnérabilité critique de Cross-Site Scripting stocké dans la fonctionnalité de chatbot de Perfex CRM

CVE Severity CWE


📋 Aperçu

Une vulnérabilité de cross-site scripting stocké (XSS) dans le composant chatbot de Perfex CRM, antérieure à la version 3.3.1, permet aux attaquants d'injecter du code JavaScript arbitraire via les messages de chat. La charge utile malveillante est stockée dans la base de données de l'application et exécutée dans les navigateurs des utilisateurs consultant la conversation, permettant le vol de jetons de session, des actions non autorisées au nom des victimes et d'autres attaques côté client.

🎯 Versions concernées

  • Produit : Perfex CRM
  • Éditeur : Perfex CRM
  • Versions vulnérables : < 3.3.1
  • Version corrigée : 3.3.1+

🔍 Détails de la vulnérabilité

Description

Le paramètre de message du chatbot dans Perfex CRM manque d'une bonne sanitisation des entrées et d'un encodage correct des sorties. Lorsque les utilisateurs soumettent des messages via l'interface du chatbot, des charges utiles HTML/JavaScript malveillantes sont stockées dans la base de données sans filtrage adéquat et sont ensuite rendues sans échappement approprié, conduisant à l'exécution de code dans les navigateurs des autres utilisateurs.

Cause racine

  • ❌ Validation insuffisante des entrées sur le paramètre de message du chatbot
  • ❌ Encodage de sortie manquant lors du rendu des messages stockés
  • ❌ Cookies de session non marqués comme HttpOnly
  • ❌ Absence de politique de sécurité du contenu (CSP)

💥 Impact

Implications de sécurité

  • 🔓 Détournement de session : Les attaquants peuvent voler les jetons de session via l'accès à document.cookie
  • 👤 Prise de contrôle de compte : Compromission totale des comptes des victimes
  • 🎭 Élévation de privilèges : Compromission du compte administrateur si l'administrateur consulte un message malveillant
  • 📊 Exfiltration de données : Accès à des informations sensibles dans le contexte du navigateur de l'utilisateur
  • 🎪 Hameçonnage : Possibilité de modifier le contenu de la page et de rediriger les utilisateurs

Évaluation de la triade CIA

FacteurImpactExplication

🧪 Preuve de concept

PoC 1 : XSS image de base

root@kitploit:~

PoC 2 : XSS bouton interactif

root@kitploit:~
<button onclick=alert('Click executed!')>Click here</button>

PoC 3 : Contenu intégré en lecture automatique

root@kitploit:~

PoC 4 : XSS basé sur les événements

root@kitploit:~
<meter value=2 min=0 max=10 onmouseover=alert('XSS triggered!')>
2 out of 10
</meter>

Scénario d'attaque réel

Exemple de vol de cookie :

root@kitploit:~

Cette charge utile enverrait le cookie de session de la victime à un serveur contrôlé par l'attaquant, permettant une prise de contrôle complète du compte.

🛡️ Atténuation

Pour les utilisateurs finaux

  1. ✅ Mise à jour immédiate : Mettez à jour vers Perfex CRM v3.3.1 ou ultérieur
  2. 🔍 Auditer les messages : Examinez l'historique du chatbot pour rechercher du contenu HTML/JavaScript suspect
  3. 🔄 Réinitialiser les sessions : Forcez tous les utilisateurs à se réauthentifier après l'application du correctif
  4. 📝 Surveiller les journaux : Vérifiez les activités inhabituelles du chatbot

Pour les développeurs

Correctifs immédiats

root@kitploit:~
// Input Sanitization Example
$message = htmlspecialchars($input_message, ENT_QUOTES, 'UTF-8');

// Output Encoding Example
echo htmlspecialchars($stored_message, ENT_QUOTES, 'UTF-8');

Améliorations de sécurité à long terme

  1. Politique de sécurité du contenu (CSP)
root@kitploit:~
Content-Security-Policy: default-src 'self'; script-src 'self'; object-src 'none';
  1. Cookies HttpOnly
root@kitploit:~
setcookie('session', $value, [
    'httponly' => true,
    'secure' => true,
    'samesite' => 'Strict'
]);
  1. Bibliothèque de validation des entrées
root@kitploit:~
// Use DOMPurify, HTML Purifier, or similar
$clean_html = $purifier->purify($dirty_html);

📚 Références

  • CWE-79: Cross-site Scripting (XSS)
  • OWASP XSS Prevention Cheat Sheet
  • Entrée officielle CVE-2025-60374

👤 Crédits

Découvert par : Ajansha Shankar , Ahamed Yaseen

Télécharger l’outil
AttributeValue
CVE IDCVE-2025-60374
TypeCross-Site Scripting stocké (XSS)
CWECWE-79
Vecteur d'attaqueRéseau/Distant
AuthentificationRequise (Privilège faible)
Interaction utilisateurAucune à minimale
DécouvreurAjansha Shankar
Confidentialité
🔴 ÉLEVÉ
Les jetons de session et les données sensibles peuvent être volés
Intégrité🔴 ÉLEVÉDes actions non autorisées peuvent être effectuées en tant que victime
Disponibilité🟡 FAIBLEImpact limité sur la disponibilité du système