हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!
CVE-2025-55903 — CVE-2025-55903 के लिए प्रूफ ऑफ कॉन्सेप्ट, जो PerfexCRM में एक संग्रहीत HTML इंजेक्शन है, जो प्रमाणित उपयोगकर्ताओं को इनवॉइस और क्लाइंट संचार में दुर्भावनापूर्ण HTML इंजेक्ट करने की अनुमति देता है, जिससे फ़िशिंग और मैलवेयर वितरण होता है। | Kitploit
CVE-2025-55903 के लिए प्रूफ ऑफ कॉन्सेप्ट, जो PerfexCRM में एक संग्रहीत HTML इंजेक्शन है, जो प्रमाणित उपयोगकर्ताओं को इनवॉइस और क्लाइंट संचार में दुर्भावनापूर्ण HTML इंजेक्ट करने की अनुमति देता है, जिससे फ़िशिंग और मैलवेयर वितरण होता है।
CVE-2025-55903: PerfexCRM में संग्रहीत HTML इंजेक्शन
⚠️ सुरक्षा सलाह
इनवॉइस, बिलिंग और स्वचालित संचार को प्रभावित करने वाली एक गंभीर संग्रहीत HTML इंजेक्शन भेद्यता
📋 अवलोकन
PerfexCRM में एक संग्रहीत HTML इंजेक्शन भेद्यता खोजी गई है जो प्रमाणित उपयोगकर्ताओं को इनवॉइस विवरण, बिलिंग पते और क्लाइंट नोट्स में दुर्भावनापूर्ण HTML इंजेक्ट करने की अनुमति देती है। यह इंजेक्ट की गई सामग्री डेटाबेस में बनी रहती है और स्वचालित रूप से क्लाइंट-सामना वाले ईमेल और PDF अनुलग्नकों में प्रस्तुत की जाती है, जिससे बड़े पैमाने पर फ़िशिंग हमले, व्यावसायिक ईमेल समझौता और संभावित मैलवेयर वितरण सक्षम होते हैं।
🎯 प्रभावित संस्करण
उत्पाद: PerfexCRM
कमजोर संस्करण: < 3.3.1
स्थिर संस्करण: 3.3.1+
🔍 भेद्यता विवरण
विशेषता
मान
CVE ID
CVE-2025-55903
प्रकार
संग्रहीत HTML इंजेक्शन
हमला वेक्टर
नेटवर्क/रिमोट
प्रमाणीकरण
आवश्यक (निम्न विशेषाधिकार)
उपयोगकर्ता सहभागिता
कोई नहीं
गंभीरता
उच्च
CVSS v3.1
8.1 - उच्च
खोजकर्ता
Ajansha Shankar
विवरण
PerfexCRM कई उपयोगकर्ता-संपादन योग्य फ़ील्ड्स में HTML सामग्री को ठीक से सैनिटाइज़ और एन्कोड करने में विफल रहता है। जब प्रमाणित उपयोगकर्ता इनवॉइस लाइन आइटम विवरण, बिलिंग पता फ़ील्ड्स या क्लाइंट नोट्स में HTML पेलोड इंजेक्ट करते हैं, तो सामग्री पर्याप्त फ़िल्टरिंग के बिना डेटाबेस में संग्रहीत हो जाती है। इसके बाद, यह दुर्भावनापूर्ण HTML स्वचालित रूप से क्लाइंट-सामना वाले ईमेल और PDF अनुलग्नकों में उचित एस्केपिंग के बिना प्रस्तुत किया जाता है, जिससे फ़िशिंग सामग्री और मैलवेयर का व्यापक वितरण होता है।
प्रभावित घटक
✗ इनवॉइस लाइन आइटम (विवरण फ़ील्ड)
✗ बिलिंग पता फ़ील्ड्स
✗ क्लाइंट नोट फ़ील्ड्स
✗ क्लाइंट स्टेटमेंट जनरेशन मॉड्यूल
✗ PDF अनुलग्नक
✗ स्वचालित ईमेल प्रणाली (आवर्ती इनवॉइस, अनुस्मारक)
मूल कारण
❌ इनवॉइस और बिलिंग फ़ील्ड्स पर अपर्याप्त इनपुट सैनिटाइज़ेशन
❌ ईमेल टेम्पलेट्स और PDF जनरेशन में HTML आउटपुट एन्कोडिंग की कमी
❌ डेटाबेस में संग्रहीत करने से पहले सामग्री सत्यापन का अभाव
❌ क्लाइंट संचार में HTML/JavaScript पर कोई प्रतिबंध नहीं
💥 प्रभाव
सुरक्षा निहितार्थ
🎣 फ़िशिंग हमले: इंजेक्ट की गई सामग्री वैध संचार का रूप धारण कर सकती है और उपयोगकर्ताओं को हमलावर-नियंत्रित साइटों पर पुनर्निर्देशित कर सकती है
💼 व्यावसायिक ईमेल समझौता: कई क्लाइंट्स को भेजे गए दुर्भावनापूर्ण इनवॉइस विश्वसनीय स्रोत से आए हुए प्रतीत होते हैं
🦠 मैलवेयर वितरण: एम्बेडेड दुर्भावनापूर्ण लिंक या iframes ईमेल/PDF के माध्यम से मैलवेयर वितरित कर सकते हैं
👥 बड़े पैमाने पर हमला: आवर्ती इनवॉइस स्वचालित रूप से मैन्युअल हस्तक्षेप के बिना कई प्राप्तकर्ताओं को पेलोड वितरित करते हैं
📊 डेटा संग्रह: फ़िशिंग पेलोड एक साथ कई क्लाइंट्स से क्रेडेंशियल एकत्र कर सकते हैं
CIA ट्रायड मूल्यांकन
कारक
प्रभाव
स्पष्टीकरण
गोपनीयता
🔴 उच्च
क्लाइंट क्रेडेंशियल और संवेदनशील डेटा फ़िशिंग के माध्यम से एकत्र किए जा सकते हैं
अखंडता
🔴 उच्च
दुर्भावनापूर्ण सामग्री संचार की धारणा को बदल सकती है
उपलब्धता
🟡 निम्न
सिस्टम उपलब्धता पर सीमित प्रत्यक्ष प्रभाव
वास्तविक-विश्व हमला परिदृश्य
निम्न-विशेषाधिकार पहुंच वाला एक हमलावर दुर्भावनापूर्ण HTML के साथ एक इनवॉइस बनाता है:
root@kitploit:~
<a href="https://attacker.com/fake-login">Click here to verify payment</a>
इनवॉइस स्वचालित ईमेल के माध्यम से 50+ क्लाइंट्स को भेजा जाता है। सभी क्लाइंट्स को एक वैध इनवॉइस प्राप्त होता है जो उन्हें फ़िशिंग साइट पर निर्देशित करता है। हमलावर एक साथ कई पीड़ितों से क्रेडेंशियल एकत्र करता है।
🧪 प्रमाण की अवधारणा
पर्यावरण सेटअप
इनवॉइस निर्माण अनुमतियों के साथ PerfexCRM एडमिन पैनल तक पहुंच
3.3.1 से पहले का कोई भी संस्करण
PoC चरण
चरण 1: इनवॉइस निर्माण तक पहुंच
root@kitploit:~
Navigate to: PerfexCRM Admin Dashboard → Invoices → Create New Invoice
चरण 2: विवरण फ़ील्ड में HTML पेलोड इंजेक्ट करें
root@kitploit:~
<a href="https://attacker.com">Click here to view invoice</a>
<h1><font color=red>Visit Our New WebSite</font></h1>
<h3><mark><a href="https://evil.com">https://www.paytm.com/</a></mark></h3>
चरण 5: ईमेल/PDF उत्पन्न करें
इनवॉइस सहेजें
सिस्टम स्वचालित रूप से क्लाइंट को ईमेल के माध्यम से भेजता है
HTML रेंडरिंग सत्यापित करने के लिए PDF डाउनलोड करें
चरण 6: हमले की पुष्टि करें
क्लाइंट ईमेल इनबॉक्स जांचें
PDF अनुलग्नक खोलें
दोनों में दुर्भावनापूर्ण HTML प्रस्तुत होते हुए देखें
अपेक्षित परिणाम
✅ इंजेक्ट किया गया HTML बिना एस्केपिंग के ईमेल और PDF दोनों में प्रस्तुत होता है
✅ लिंक क्लिक करने योग्य हैं और हमलावर साइटों पर पुनर्निर्देशित करते हैं
✅ छवियां हमलावर-नियंत्रित सर्वर से लोड होती हैं
✅ सामग्री सभी भविष्य के क्लाइंट संचारों में बनी रहती है
🛡️ शमन
अंतिम उपयोगकर्ताओं के लिए
✅ तुरंत अपग्रेड करें: PerfexCRM v3.3.1 या बाद के संस्करण में अपडेट करें
🔍 इनवॉइस का ऑडिट करें: संदिग्ध HTML सामग्री के लिए हाल के इनवॉइस की समीक्षा करें
⚠️ क्लाइंट सूचना: यदि संदिग्ध इनवॉइस भेजे गए थे तो क्लाइंट्स को सतर्क करें
🔄 क्रेडेंशियल रीसेट: यदि उन्होंने लिंक पर क्लिक किया है तो क्लाइंट्स को पासवर्ड बदलने की सलाह दें
📝 गतिविधि की निगरानी करें: अनधिकृत संशोधनों के लिए इनवॉइस ऑडिट लॉग जांचें