
CVE-2025-55903 के लिए प्रूफ ऑफ कॉन्सेप्ट, जो PerfexCRM में एक संग्रहीत HTML इंजेक्शन है, जो प्रमाणित उपयोगकर्ताओं को इनवॉइस और क्लाइंट संचार में दुर्भावनापूर्ण HTML इंजेक्ट करने की अनुमति देता है, जिससे फ़िशिंग और मैलवेयर वितरण होता है।
⚠️ सुरक्षा सलाह
इनवॉइस, बिलिंग और स्वचालित संचार को प्रभावित करने वाली एक गंभीर संग्रहीत HTML इंजेक्शन भेद्यता
PerfexCRM में एक संग्रहीत HTML इंजेक्शन भेद्यता खोजी गई है जो प्रमाणित उपयोगकर्ताओं को इनवॉइस विवरण, बिलिंग पते और क्लाइंट नोट्स में दुर्भावनापूर्ण HTML इंजेक्ट करने की अनुमति देती है। यह इंजेक्ट की गई सामग्री डेटाबेस में बनी रहती है और स्वचालित रूप से क्लाइंट-सामना वाले ईमेल और PDF अनुलग्नकों में प्रस्तुत की जाती है, जिससे बड़े पैमाने पर फ़िशिंग हमले, व्यावसायिक ईमेल समझौता और संभावित मैलवेयर वितरण सक्षम होते हैं।
| विशेषता | मान |
|---|---|
| CVE ID | CVE-2025-55903 |
| प्रकार | संग्रहीत HTML इंजेक्शन |
| हमला वेक्टर | नेटवर्क/रिमोट |
| प्रमाणीकरण | आवश्यक (निम्न विशेषाधिकार) |
| उपयोगकर्ता सहभागिता | कोई नहीं |
| गंभीरता | उच्च |
| CVSS v3.1 | 8.1 - उच्च |
| खोजकर्ता | Ajansha Shankar |
PerfexCRM कई उपयोगकर्ता-संपादन योग्य फ़ील्ड्स में HTML सामग्री को ठीक से सैनिटाइज़ और एन्कोड करने में विफल रहता है। जब प्रमाणित उपयोगकर्ता इनवॉइस लाइन आइटम विवरण, बिलिंग पता फ़ील्ड्स या क्लाइंट नोट्स में HTML पेलोड इंजेक्ट करते हैं, तो सामग्री पर्याप्त फ़िल्टरिंग के बिना डेटाबेस में संग्रहीत हो जाती है। इसके बाद, यह दुर्भावनापूर्ण HTML स्वचालित रूप से क्लाइंट-सामना वाले ईमेल और PDF अनुलग्नकों में उचित एस्केपिंग के बिना प्रस्तुत किया जाता है, जिससे फ़िशिंग सामग्री और मैलवेयर का व्यापक वितरण होता है।
| कारक | प्रभाव | स्पष्टीकरण |
|---|---|---|
| गोपनीयता | 🔴 उच्च | क्लाइंट क्रेडेंशियल और संवेदनशील डेटा फ़िशिंग के माध्यम से एकत्र किए जा सकते हैं |
| अखंडता | 🔴 उच्च | दुर्भावनापूर्ण सामग्री संचार की धारणा को बदल सकती है |
| उपलब्धता | 🟡 निम्न | सिस्टम उपलब्धता पर सीमित प्रत्यक्ष प्रभाव |
निम्न-विशेषाधिकार पहुंच वाला एक हमलावर दुर्भावनापूर्ण HTML के साथ एक इनवॉइस बनाता है:
<a href="https://attacker.com/fake-login">Click here to verify payment</a>
इनवॉइस स्वचालित ईमेल के माध्यम से 50+ क्लाइंट्स को भेजा जाता है। सभी क्लाइंट्स को एक वैध इनवॉइस प्राप्त होता है जो उन्हें फ़िशिंग साइट पर निर्देशित करता है। हमलावर एक साथ कई पीड़ितों से क्रेडेंशियल एकत्र करता है।
Navigate to: PerfexCRM Admin Dashboard → Invoices → Create New Invoice
<a href="https://attacker.com">Click here to view invoice</a>
<a href="https://evil.com" target="_blank">
<img src="https://media1.giphy.com/media/v1.Y2lkPTc5MGI3NjExbzg4OXRuZHd4MXF0bWNqa3BvN2pzbWdqMzRxZHc5bHJpbXpucHNtaSZlcD12MV9pbnRlcm5hbF9naWZfYnlfaWQmY3Q9Zw/9PgvV8ale90lQwfQTZ/giphy.gif">
</a>
<h1><font color=red>Visit Our New WebSite</font></h1>
<h3><mark><a href="https://evil.com">https://www.paytm.com/</a></mark></h3>
✅ इंजेक्ट किया गया HTML बिना एस्केपिंग के ईमेल और PDF दोनों में प्रस्तुत होता है ✅ लिंक क्लिक करने योग्य हैं और हमलावर साइटों पर पुनर्निर्देशित करते हैं ✅ छवियां हमलावर-नियंत्रित सर्वर से लोड होती हैं ✅ सामग्री सभी भविष्य के क्लाइंट संचारों में बनी रहती है
खोजकर्ता: Ajansha Shankar
वेक्टर: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N
स्कोर: 8.1 (उच्च)
विवरण:
⭐ यदि यह शोध सहायक था, तो कृपया इस रिपॉजिटरी को स्टार करने पर विचार करें!
🔔 अपडेट रहें: इस और भविष्य के सुरक्षा शोध पर अपडेट के लिए इस रिपॉजिटरी को देखें।