
CVE-2025-60374: Perfex CRM Chatbot में संग्रहीत क्रॉस-साइट स्क्रिप्टिंग (XSS)
CVE-2025-60374: Perfex CRM चैटबॉट में संग्रहीत क्रॉस-साइट स्क्रिप्टिंग (XSS)
⚠️ सुरक्षा सलाह
Perfex CRM के चैटबॉट सुविधा में एक गंभीर संग्रहीत क्रॉस-साइट स्क्रिप्टिंग भेद्यता
Perfex CRM के चैटबॉट घटक में संस्करण 3.3.1 से पहले एक संग्रहीत क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता मौजूद है, जो हमलावरों को चैट संदेशों के माध्यम से मनमाना JavaScript कोड इंजेक्ट करने की अनुमति देती है। दुर्भावनापूर्ण पेलोड एप्लिकेशन डेटाबेस में संग्रहीत हो जाता है और चैट वार्तालाप देखने वाले उपयोगकर्ताओं के ब्राउज़रों में निष्पादित होता है, जिससे सत्र टोकन चोरी, पीड़ितों की ओर से अनधिकृत कार्य और अन्य क्लाइंट-साइट हमले संभव हो पाते हैं।
| विशेषता | मान |
|---|---|
| CVE ID | CVE-2025-60374 |
| प्रकार | संग्रहीत क्रॉस-साइट स्क्रिप्टिंग (XSS) |
| CWE | CWE-79 |
| हमला वेक्टर | नेटवर्क/रिमोट |
| प्रमाणीकरण | आवश्यक (निम्न विशेषाधिकार) |
| उपयोगकर्ता सहभागिता | कोई नहीं से न्यूनतम |
| खोजकर्ता | Ajansha Shankar |
Perfex CRM में चैटबॉट का message पैरामीटर उचित इनपुट सैनिटाइज़ेशन और आउटपुट एन्कोडिंग से रहित है। जब उपयोगकर्ता चैटबॉट इंटरफ़ेस के माध्यम से संदेश सबमिट करते हैं, तो दुर्भावनापूर्ण HTML/JavaScript पेलोड पर्याप्त फ़िल्टरिंग के बिना डेटाबेस में संग्रहीत हो जाते हैं और बाद में उचित एस्केपिंग के बिना प्रस्तुत किए जाते हैं, जिससे अन्य उपयोगकर्ताओं के ब्राउज़रों में कोड निष्पादन होता है।
HttpOnly के रूप में चिह्नित नहीं किया गयाdocument.cookie एक्सेस के माध्यम से सत्र टोकन चुरा सकते हैं| कारक | प्रभाव | स्पष्टीकरण |
|---|---|---|
| गोपनीयता | 🔴 उच्च | सत्र टोकन और संवेदनशील डेटा चुराए जा सकते हैं |
| अखंडता | 🔴 उच्च | पीड़ित के रूप में अनधिकृत कार्य किए जा सकते हैं |
| उपलब्धता | 🟡 निम्न | सिस्टम उपलब्धता पर सीमित प्रभाव |
<button onclick=alert('Click executed!')>Click here</button>
<meter value=2 min=0 max=10 onmouseover=alert('XSS triggered!')>
2 out of 10
</meter>
कुकी चोरी उदाहरण:
यह पेलोड पीड़ित के सत्र कुकी को हमलावर-नियंत्रित सर्वर पर भेज देगा, जिससे पूर्ण खाता अधिग्रहण संभव हो सकेगा।
// Input Sanitization Example
$message = htmlspecialchars($input_message, ENT_QUOTES, 'UTF-8');
// Output Encoding Example
echo htmlspecialchars($stored_message, ENT_QUOTES, 'UTF-8');
Content-Security-Policy: default-src 'self'; script-src 'self'; object-src 'none';
setcookie('session', $value, [
'httponly' => true,
'secure' => true,
'samesite' => 'Strict'
]);
// Use DOMPurify, HTML Purifier, or similar
$clean_html = $purifier->purify($dirty_html);
खोजकर्ता: Ajansha Shankar , Ahamed Yaseen