Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2025-55903 — CVE-2025-55903 के लिए प्रूफ ऑफ कॉन्सेप्ट, जो PerfexCRM में एक संग्रहीत HTML इंजेक्शन है, जो प्रमाणित उपयोगकर्ताओं को इनवॉइस और क्लाइंट संचार में दुर्भावनापूर्ण HTML इंजेक्ट करने की अनुमति देता है, जिससे फ़िशिंग और मैलवेयर वितरण होता है। | Kitploit
उपकरण/GitHubGitHub/ajansha/cve-2025-55903
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणफिशिंगवेब सुरक्षा
GitHubajansha/cve-2025-55903

CVE-2025-55903

CVE-2025-55903 के लिए प्रूफ ऑफ कॉन्सेप्ट, जो PerfexCRM में एक संग्रहीत HTML इंजेक्शन है, जो प्रमाणित उपयोगकर्ताओं को इनवॉइस और क्लाइंट संचार में दुर्भावनापूर्ण HTML इंजेक्ट करने की अनुमति देता है, जिससे फ़िशिंग और मैलवेयर वितरण होता है।

रिपॉजिटरी देखें
511 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2025-55903: PerfexCRM में संग्रहीत HTML इंजेक्शन

⚠️ सुरक्षा सलाह
इनवॉइस, बिलिंग और स्वचालित संचार को प्रभावित करने वाली एक गंभीर संग्रहीत HTML इंजेक्शन भेद्यता

CVE Severity CVSS


📋 अवलोकन

PerfexCRM में एक संग्रहीत HTML इंजेक्शन भेद्यता खोजी गई है जो प्रमाणित उपयोगकर्ताओं को इनवॉइस विवरण, बिलिंग पते और क्लाइंट नोट्स में दुर्भावनापूर्ण HTML इंजेक्ट करने की अनुमति देती है। यह इंजेक्ट की गई सामग्री डेटाबेस में बनी रहती है और स्वचालित रूप से क्लाइंट-सामना वाले ईमेल और PDF अनुलग्नकों में प्रस्तुत की जाती है, जिससे बड़े पैमाने पर फ़िशिंग हमले, व्यावसायिक ईमेल समझौता और संभावित मैलवेयर वितरण सक्षम होते हैं।

🎯 प्रभावित संस्करण

  • उत्पाद: PerfexCRM
  • कमजोर संस्करण: < 3.3.1
  • स्थिर संस्करण: 3.3.1+

🔍 भेद्यता विवरण

विशेषतामान
CVE IDCVE-2025-55903
प्रकारसंग्रहीत HTML इंजेक्शन
हमला वेक्टरनेटवर्क/रिमोट
प्रमाणीकरणआवश्यक (निम्न विशेषाधिकार)
उपयोगकर्ता सहभागिताकोई नहीं
गंभीरताउच्च
CVSS v3.18.1 - उच्च
खोजकर्ताAjansha Shankar

विवरण

PerfexCRM कई उपयोगकर्ता-संपादन योग्य फ़ील्ड्स में HTML सामग्री को ठीक से सैनिटाइज़ और एन्कोड करने में विफल रहता है। जब प्रमाणित उपयोगकर्ता इनवॉइस लाइन आइटम विवरण, बिलिंग पता फ़ील्ड्स या क्लाइंट नोट्स में HTML पेलोड इंजेक्ट करते हैं, तो सामग्री पर्याप्त फ़िल्टरिंग के बिना डेटाबेस में संग्रहीत हो जाती है। इसके बाद, यह दुर्भावनापूर्ण HTML स्वचालित रूप से क्लाइंट-सामना वाले ईमेल और PDF अनुलग्नकों में उचित एस्केपिंग के बिना प्रस्तुत किया जाता है, जिससे फ़िशिंग सामग्री और मैलवेयर का व्यापक वितरण होता है।

प्रभावित घटक

  • ✗ इनवॉइस लाइन आइटम (विवरण फ़ील्ड)
  • ✗ बिलिंग पता फ़ील्ड्स
  • ✗ क्लाइंट नोट फ़ील्ड्स
  • ✗ क्लाइंट स्टेटमेंट जनरेशन मॉड्यूल
  • ✗ PDF अनुलग्नक
  • ✗ स्वचालित ईमेल प्रणाली (आवर्ती इनवॉइस, अनुस्मारक)

मूल कारण

  • ❌ इनवॉइस और बिलिंग फ़ील्ड्स पर अपर्याप्त इनपुट सैनिटाइज़ेशन
  • ❌ ईमेल टेम्पलेट्स और PDF जनरेशन में HTML आउटपुट एन्कोडिंग की कमी
  • ❌ डेटाबेस में संग्रहीत करने से पहले सामग्री सत्यापन का अभाव
  • ❌ क्लाइंट संचार में HTML/JavaScript पर कोई प्रतिबंध नहीं

💥 प्रभाव

सुरक्षा निहितार्थ

  • 🎣 फ़िशिंग हमले: इंजेक्ट की गई सामग्री वैध संचार का रूप धारण कर सकती है और उपयोगकर्ताओं को हमलावर-नियंत्रित साइटों पर पुनर्निर्देशित कर सकती है
  • 💼 व्यावसायिक ईमेल समझौता: कई क्लाइंट्स को भेजे गए दुर्भावनापूर्ण इनवॉइस विश्वसनीय स्रोत से आए हुए प्रतीत होते हैं
  • 🦠 मैलवेयर वितरण: एम्बेडेड दुर्भावनापूर्ण लिंक या iframes ईमेल/PDF के माध्यम से मैलवेयर वितरित कर सकते हैं
  • 👥 बड़े पैमाने पर हमला: आवर्ती इनवॉइस स्वचालित रूप से मैन्युअल हस्तक्षेप के बिना कई प्राप्तकर्ताओं को पेलोड वितरित करते हैं
  • 📊 डेटा संग्रह: फ़िशिंग पेलोड एक साथ कई क्लाइंट्स से क्रेडेंशियल एकत्र कर सकते हैं

CIA ट्रायड मूल्यांकन

कारकप्रभावस्पष्टीकरण
गोपनीयता🔴 उच्चक्लाइंट क्रेडेंशियल और संवेदनशील डेटा फ़िशिंग के माध्यम से एकत्र किए जा सकते हैं
अखंडता🔴 उच्चदुर्भावनापूर्ण सामग्री संचार की धारणा को बदल सकती है
उपलब्धता🟡 निम्नसिस्टम उपलब्धता पर सीमित प्रत्यक्ष प्रभाव

वास्तविक-विश्व हमला परिदृश्य

निम्न-विशेषाधिकार पहुंच वाला एक हमलावर दुर्भावनापूर्ण HTML के साथ एक इनवॉइस बनाता है:

root@kitploit:~
<a href="https://attacker.com/fake-login">Click here to verify payment</a>

इनवॉइस स्वचालित ईमेल के माध्यम से 50+ क्लाइंट्स को भेजा जाता है। सभी क्लाइंट्स को एक वैध इनवॉइस प्राप्त होता है जो उन्हें फ़िशिंग साइट पर निर्देशित करता है। हमलावर एक साथ कई पीड़ितों से क्रेडेंशियल एकत्र करता है।

🧪 प्रमाण की अवधारणा

पर्यावरण सेटअप

  • इनवॉइस निर्माण अनुमतियों के साथ PerfexCRM एडमिन पैनल तक पहुंच
  • 3.3.1 से पहले का कोई भी संस्करण

PoC चरण

चरण 1: इनवॉइस निर्माण तक पहुंच

root@kitploit:~
Navigate to: PerfexCRM Admin Dashboard → Invoices → Create New Invoice

चरण 2: विवरण फ़ील्ड में HTML पेलोड इंजेक्ट करें

root@kitploit:~
<a href="https://attacker.com">Click here to view invoice</a>

चरण 3: दुर्भावनापूर्ण बिलिंग पता जोड़ें

root@kitploit:~
<a href="https://evil.com" target="_blank">
  <img src="https://media1.giphy.com/media/v1.Y2lkPTc5MGI3NjExbzg4OXRuZHd4MXF0bWNqa3BvN2pzbWdqMzRxZHc5bHJpbXpucHNtaSZlcD12MV9pbnRlcm5hbF9naWZfYnlfaWQmY3Q9Zw/9PgvV8ale90lQwfQTZ/giphy.gif">
</a>

चरण 4: स्टाइलिंग पेलोड जोड़ें

root@kitploit:~
<h1><font color=red>Visit Our New WebSite</font></h1>
<h3><mark><a href="https://evil.com">https://www.paytm.com/</a></mark></h3>

चरण 5: ईमेल/PDF उत्पन्न करें

  • इनवॉइस सहेजें
  • सिस्टम स्वचालित रूप से क्लाइंट को ईमेल के माध्यम से भेजता है
  • HTML रेंडरिंग सत्यापित करने के लिए PDF डाउनलोड करें

चरण 6: हमले की पुष्टि करें

  • क्लाइंट ईमेल इनबॉक्स जांचें
  • PDF अनुलग्नक खोलें
  • दोनों में दुर्भावनापूर्ण HTML प्रस्तुत होते हुए देखें

अपेक्षित परिणाम

✅ इंजेक्ट किया गया HTML बिना एस्केपिंग के ईमेल और PDF दोनों में प्रस्तुत होता है ✅ लिंक क्लिक करने योग्य हैं और हमलावर साइटों पर पुनर्निर्देशित करते हैं ✅ छवियां हमलावर-नियंत्रित सर्वर से लोड होती हैं ✅ सामग्री सभी भविष्य के क्लाइंट संचारों में बनी रहती है

🛡️ शमन

अंतिम उपयोगकर्ताओं के लिए

  1. ✅ तुरंत अपग्रेड करें: PerfexCRM v3.3.1 या बाद के संस्करण में अपडेट करें
  2. 🔍 इनवॉइस का ऑडिट करें: संदिग्ध HTML सामग्री के लिए हाल के इनवॉइस की समीक्षा करें
  3. ⚠️ क्लाइंट सूचना: यदि संदिग्ध इनवॉइस भेजे गए थे तो क्लाइंट्स को सतर्क करें
  4. 🔄 क्रेडेंशियल रीसेट: यदि उन्होंने लिंक पर क्लिक किया है तो क्लाइंट्स को पासवर्ड बदलने की सलाह दें
  5. 📝 गतिविधि की निगरानी करें: अनधिकृत संशोधनों के लिए इनवॉइस ऑडिट लॉग जांचें

📚 संदर्भ

  • CWE-79: Improper Neutralization of Input During Web Page Generation
  • OWASP: Cross-site Scripting (XSS)
  • OWASP: HTML Injection
  • OWASP Authentication Cheat Sheet
  • CVE-2025-55903 Official Entry

👤 श्रेय

खोजकर्ता: Ajansha Shankar

📊 CVSS v3.1 मूल्यांकन

वेक्टर: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N

स्कोर: 8.1 (उच्च)

विवरण:

  • हमला वेक्टर (AV:N): नेटवर्क - दूरस्थ रूप से शोषण किया जा सकता है
  • हमला जटिलता (AC:L): निम्न - कोई विशेष शर्तें आवश्यक नहीं
  • आवश्यक विशेषाधिकार (PR:L): निम्न - बुनियादी विशेषाधिकारों वाले प्रमाणित उपयोगकर्ता की आवश्यकता है
  • उपयोगकर्ता सहभागिता (UI:N): कोई नहीं - हमले के सफल होने के लिए उपयोगकर्ता सहभागिता की आवश्यकता नहीं
  • दायरा (S:U): अपरिवर्तित - प्रभाव कमजोर घटक तक सीमित है
  • गोपनीयता (C:H): उच्च - फ़िशिंग के माध्यम से संभावित क्रेडेंशियल चोरी
  • अखंडता (I:H): उच्च - दुर्भावनापूर्ण सामग्री इंजेक्ट और वितरित की जा सकती है
  • उपलब्धता (A:N): कोई नहीं - सिस्टम उपलब्धता पर कोई प्रभाव नहीं

⭐ यदि यह शोध सहायक था, तो कृपया इस रिपॉजिटरी को स्टार करने पर विचार करें!

🔔 अपडेट रहें: इस और भविष्य के सुरक्षा शोध पर अपडेट के लिए इस रिपॉजिटरी को देखें।

टूल डाउनलोड करें