Skip to content
KitploitKITPLOIT
उपकरणएक्सप्लॉइटब्लॉग
Log in
जमा करें
उपकरणएक्सप्लॉइटब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2025-60374 — CVE-2025-60374: Perfex CRM Chatbot में संग्रहीत क्रॉस-साइट स्क्रिप्टिंग (XSS) | Kitploit
उपकरण/GitHubGitHub/ajansha/cve-2025-60374
भेद्यता विश्लेषणकोड विश्लेषणवेब एप्लिकेशन शोषणवेब सुरक्षापेनिट्रेशन टेस्टिंग
GitHubajansha/cve-2025-60374

CVE-2025-60374

CVE-2025-60374: Perfex CRM Chatbot में संग्रहीत क्रॉस-साइट स्क्रिप्टिंग (XSS)

रिपॉजिटरी देखें
411 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2025-60374

CVE-2025-60374: Perfex CRM चैटबॉट में संग्रहीत क्रॉस-साइट स्क्रिप्टिंग (XSS)

⚠️ सुरक्षा सलाह
Perfex CRM के चैटबॉट सुविधा में एक गंभीर संग्रहीत क्रॉस-साइट स्क्रिप्टिंग भेद्यता

CVE Severity CWE


📋 अवलोकन

Perfex CRM के चैटबॉट घटक में संस्करण 3.3.1 से पहले एक संग्रहीत क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता मौजूद है, जो हमलावरों को चैट संदेशों के माध्यम से मनमाना JavaScript कोड इंजेक्ट करने की अनुमति देती है। दुर्भावनापूर्ण पेलोड एप्लिकेशन डेटाबेस में संग्रहीत हो जाता है और चैट वार्तालाप देखने वाले उपयोगकर्ताओं के ब्राउज़रों में निष्पादित होता है, जिससे सत्र टोकन चोरी, पीड़ितों की ओर से अनधिकृत कार्य और अन्य क्लाइंट-साइट हमले संभव हो पाते हैं।

🎯 प्रभावित संस्करण

  • उत्पाद: Perfex CRM
  • विक्रेता: Perfex CRM
  • भेद्य संस्करण: < 3.3.1
  • सुधारित संस्करण: 3.3.1+

🔍 भेद्यता विवरण

विशेषतामान
CVE IDCVE-2025-60374
प्रकारसंग्रहीत क्रॉस-साइट स्क्रिप्टिंग (XSS)
CWECWE-79
हमला वेक्टरनेटवर्क/रिमोट
प्रमाणीकरणआवश्यक (निम्न विशेषाधिकार)
उपयोगकर्ता सहभागिताकोई नहीं से न्यूनतम
खोजकर्ताAjansha Shankar

विवरण

Perfex CRM में चैटबॉट का message पैरामीटर उचित इनपुट सैनिटाइज़ेशन और आउटपुट एन्कोडिंग से रहित है। जब उपयोगकर्ता चैटबॉट इंटरफ़ेस के माध्यम से संदेश सबमिट करते हैं, तो दुर्भावनापूर्ण HTML/JavaScript पेलोड पर्याप्त फ़िल्टरिंग के बिना डेटाबेस में संग्रहीत हो जाते हैं और बाद में उचित एस्केपिंग के बिना प्रस्तुत किए जाते हैं, जिससे अन्य उपयोगकर्ताओं के ब्राउज़रों में कोड निष्पादन होता है।

मूल कारण

  • ❌ चैटबॉट message पैरामीटर पर अपर्याप्त इनपुट सत्यापन
  • ❌ संग्रहीत संदेशों को प्रस्तुत करते समय आउटपुट एन्कोडिंग का अभाव
  • ❌ सत्र कुकीज़ को HttpOnly के रूप में चिह्नित नहीं किया गया
  • ❌ कंटेंट सिक्योरिटी पॉलिसी (CSP) का अभाव

💥 प्रभाव

सुरक्षा निहितार्थ

  • 🔓 सत्र अपहरण: हमलावर document.cookie एक्सेस के माध्यम से सत्र टोकन चुरा सकते हैं
  • 👤 खाता अधिग्रहण: पीड़ितों के खातों से पूर्ण समझौता
  • 🎭 विशेषाधिकार वृद्धि: यदि व्यवस्थापक दुर्भावनापूर्ण संदेश देखता है तो व्यवस्थापक खाते से समझौता
  • 📊 डेटा बहिर्निकासी: उपयोगकर्ता के ब्राउज़र संदर्भ में संवेदनशील जानकारी तक पहुंच
  • 🎪 फ़िशिंग: पृष्ठ सामग्री को संशोधित करने और उपयोगकर्ताओं को पुनर्निर्देशित करने की क्षमता

CIA त्रय मूल्यांकन

कारकप्रभावस्पष्टीकरण
गोपनीयता🔴 उच्चसत्र टोकन और संवेदनशील डेटा चुराए जा सकते हैं
अखंडता🔴 उच्चपीड़ित के रूप में अनधिकृत कार्य किए जा सकते हैं
उपलब्धता🟡 निम्नसिस्टम उपलब्धता पर सीमित प्रभाव

🧪 प्रूफ ऑफ कॉन्सेप्ट

PoC 1: बेसिक इमेज XSS

PoC 2: इंटरैक्टिव बटन XSS

<button onclick=alert('Click executed!')>Click here</button>

PoC 3: स्वचालित रूप से चलने वाली एम्बेडेड सामग्री

PoC 4: इवेंट-आधारित XSS

<meter value=2 min=0 max=10 onmouseover=alert('XSS triggered!')>
2 out of 10
</meter>

वास्तविक दुनिया का हमला परिदृश्य

कुकी चोरी उदाहरण:

यह पेलोड पीड़ित के सत्र कुकी को हमलावर-नियंत्रित सर्वर पर भेज देगा, जिससे पूर्ण खाता अधिग्रहण संभव हो सकेगा।

🛡️ शमन

अंतिम उपयोगकर्ताओं के लिए

  1. ✅ तुरंत अपग्रेड करें: Perfex CRM v3.3.1 या उसके बाद के संस्करण में अपडेट करें
  2. 🔍 संदेशों का ऑडिट करें: संदिग्ध HTML/JavaScript सामग्री के लिए चैटबॉट इतिहास की समीक्षा करें
  3. 🔄 सत्र रीसेट करें: पैच लगाने के बाद सभी उपयोगकर्ताओं को पुनः प्रमाणित होने के लिए बाध्य करें
  4. 📝 लॉग्स की निगरानी करें: असामान्य चैटबॉट गतिविधि की जाँच करें

डेवलपर्स के लिए

तत्काल समाधान

// Input Sanitization Example
$message = htmlspecialchars($input_message, ENT_QUOTES, 'UTF-8');

// Output Encoding Example
echo htmlspecialchars($stored_message, ENT_QUOTES, 'UTF-8');

दीर्घकालिक सुरक्षा सुधार

  1. कंटेंट सिक्योरिटी पॉलिसी (CSP)
Content-Security-Policy: default-src 'self'; script-src 'self'; object-src 'none';
  1. HttpOnly कुकीज़
setcookie('session', $value, [
    'httponly' => true,
    'secure' => true,
    'samesite' => 'Strict'
]);
  1. इनपुट सत्यापन लाइब्रेरी
// Use DOMPurify, HTML Purifier, or similar
$clean_html = $purifier->purify($dirty_html);

📚 संदर्भ

  • CWE-79: क्रॉस-साइट स्क्रिप्टिंग (XSS)
  • OWASP XSS रोकथाम चीट शीट
  • CVE-2025-60374 आधिकारिक प्रविष्टि

👤 श्रेय

खोजकर्ता: Ajansha Shankar , Ahamed Yaseen

टूल डाउनलोड करें