CVE-2025-55903
Perfex CRM v3.3.1 में HTML इंजेक्शन भेद्यता Perfex CRM v3.3.1 में एक HTML इंजेक्शन भेद्यता मौजूद है। एप्लिकेशन एस्टीमेट मॉड्यूल के भीतर "Bill To" पता फ़ील्ड में उपयोगकर्ता इनपुट को सैनिटाइज़ करने में विफल रहता है।...
- प्रकाशित
- 10 अक्टू॰ 2025
- अद्यतन
- 10 अक्टू॰ 2025
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 25 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Lकम · अगले 30 दिन
- प्रतिशत
- 27.1%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
# Perfex CRM v3.3.1 में HTML इंजेक्शन भेद्यता Perfex CRM v3.3.1 में एक HTML इंजेक्शन भेद्यता मौजूद है। एप्लिकेशन एस्टीमेट मॉड्यूल के भीतर "Bill To" पता फ़ील्ड में उपयोगकर्ता इनपुट को सैनिटाइज़ करने में विफल रहता है। परिणामस्वरूप, मनमाना HTML इंजेक्ट किया जा सकता है और क्लाइंट-सामना करने वाले दस्तावेज़ों में बिना एस्केप किए प्रस्तुत किया जा सकता है।
स्रोत
1CVE-2025-55903 के लिए प्रूफ ऑफ कॉन्सेप्ट, जो PerfexCRM में एक संग्रहीत HTML इंजेक्शन है, जो प्रमाणित उपयोगकर्ताओं को इनवॉइस और क्लाइंट संचार में दुर्भावनापूर्ण HTML इंजेक्ट करने की अनुमति देता है, जिससे फ़िशिंग और मैलवेयर वितरण होता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।