
CVE-2025-60374: Stored Cross-Site Scripting (XSS) in Perfex CRM Chatbot
CVE-2025-60374: Cross-Site Scripting stocké (XSS) dans le Chatbot Perfex CRM
⚠️ Avis de sécurité
Une vulnérabilité critique de Cross-Site Scripting stocké dans la fonctionnalité de chatbot de Perfex CRM
Une vulnérabilité de cross-site scripting stocké (XSS) dans le composant chatbot de Perfex CRM, antérieure à la version 3.3.1, permet aux attaquants d'injecter du code JavaScript arbitraire via les messages de chat. La charge utile malveillante est stockée dans la base de données de l'application et exécutée dans les navigateurs des utilisateurs consultant la conversation, permettant le vol de jetons de session, des actions non autorisées au nom des victimes et d'autres attaques côté client.
Le paramètre de message du chatbot dans Perfex CRM manque d'une bonne sanitisation des entrées et d'un encodage correct des sorties. Lorsque les utilisateurs soumettent des messages via l'interface du chatbot, des charges utiles HTML/JavaScript malveillantes sont stockées dans la base de données sans filtrage adéquat et sont ensuite rendues sans échappement approprié, conduisant à l'exécution de code dans les navigateurs des autres utilisateurs.
HttpOnlydocument.cookie| Facteur | Impact | Explication |
|---|---|---|
<button onclick=alert('Click executed!')>Click here</button>
<meter value=2 min=0 max=10 onmouseover=alert('XSS triggered!')>
2 out of 10
</meter>
Exemple de vol de cookie :
Cette charge utile enverrait le cookie de session de la victime à un serveur contrôlé par l'attaquant, permettant une prise de contrôle complète du compte.
// Input Sanitization Example
$message = htmlspecialchars($input_message, ENT_QUOTES, 'UTF-8');
// Output Encoding Example
echo htmlspecialchars($stored_message, ENT_QUOTES, 'UTF-8');
Content-Security-Policy: default-src 'self'; script-src 'self'; object-src 'none';
setcookie('session', $value, [
'httponly' => true,
'secure' => true,
'samesite' => 'Strict'
]);
// Use DOMPurify, HTML Purifier, or similar
$clean_html = $purifier->purify($dirty_html);
Découvert par : Ajansha Shankar , Ahamed Yaseen
| Attribute | Value |
|---|
| CVE ID | CVE-2025-60374 |
| Type | Cross-Site Scripting stocké (XSS) |
| CWE | CWE-79 |
| Vecteur d'attaque | Réseau/Distant |
| Authentification | Requise (Privilège faible) |
| Interaction utilisateur | Aucune à minimale |
| Découvreur | Ajansha Shankar |
| Confidentialité |
| 🔴 ÉLEVÉ |
| Les jetons de session et les données sensibles peuvent être volés |
| Intégrité | 🔴 ÉLEVÉ | Des actions non autorisées peuvent être effectuées en tant que victime |
| Disponibilité | 🟡 FAIBLE | Impact limité sur la disponibilité du système |