CVE-2025-3568
विशेषाधिकार वृद्धि दुर्भावनापूर्ण SVG फ़ाइल के माध्यम से
सारांश
एक सुरक्षा भेद्यता Krayin CRM 2.1.0 में पहचानी गई है जो एक निम्न-विशेषाधिकार प्राप्त उपयोगकर्ता को प्रशासक को एक दुर्भावनापूर्ण SVG फ़ाइल खोलने के लिए बरगला कर विशेषाधिकार बढ़ाने की अनुमति देती है। यह शोषण क्रॉस-साइट रिक्वेस्ट फोर्जरी (CSRF) और क्रॉस-साइट स्क्रिप्टिंग (XSS) का SVG के माध्यम से उपयोग करता है:
- प्रशासक के XSRF टोकन को कुकीज़ से चुराएं।
- एक असुरक्षित API एंडपॉइंट के माध्यम से वर्तमान पासवर्ड जाने बिना प्रशासक का पासवर्ड बदलें।
इससे पूर्ण प्रशासक खाता अधिग्रहण और डेटा उल्लंघन हो सकता है।
तकनीकी विवरण
भेद्यता प्रकार
- SVG फ़ाइल अपलोड के माध्यम से CSRF + XSS (संग्रहीत क्लाइंट-साइड हमला)
- टूटा हुआ एक्सेस नियंत्रण (वर्तमान पासवर्ड के बिना पासवर्ड परिवर्तन)
प्रभावित घटक
- उपयोगकर्ता प्रबंधन मॉड्यूल (
/admin/settings/users/edit/[ID])
- फ़ाइल अपलोड/ईमेल अटैचमेंट हैंडलिंग (एम्बेडेड जावास्क्रिप्ट के साथ SVG)
हमला प्रवाह
- हमलावर (निम्न-विशेषाधिकार उपयोगकर्ता) प्रशासक को एक दुर्भावनापूर्ण SVG अटैचमेंट के साथ ईमेल भेजता है।
- प्रशासक SVG फ़ाइल को एक नए टैब में खोलता है।
- SVG के अंदर जावास्क्रिप्ट निष्पादित होती है, प्रशासक के
XSRF-TOKEN कुकी को एकत्रित करती है।
- एक जाली POST अनुरोध CRM के उपयोगकर्ता प्रबंधन एंडपॉइंट पर भेजा जाता है, जो प्रशासक का पासवर्ड बदल देता है।
- हमलावर को नए पासवर्ड का उपयोग करके पूर्ण प्रशासक पहुंच प्राप्त होती है।
प्रूफ ऑफ कॉन्सेप्ट (PoC)
- एक्सप्लॉइट की स्क्रीन रिकॉर्डिंग:
https://github.com/user-attachments/assets/36f5f5ec-d7f1-4ea8-aa78-f1be396e13d3
- दुर्भावनापूर्ण SVG फ़ाइल: svgxss.svg
प्रभाव
- पूर्ण प्रशासक खाता अधिग्रहण: हमलावर प्रशासक का पासवर्ड रीसेट कर सकता है और लॉग इन कर सकता है।
- डेटा उल्लंघन: संवेदनशील CRM डेटा (ग्राहक जानकारी, लेन-देन आदि) तक पहुंच।
- स्थायित्व: हमलावर बैकडोर खाते बना सकता है या सिस्टम सेटिंग्स संशोधित कर सकता है।
मूल कारण विश्लेषण
SVG सैनिटाइज़ेशन की कमी
- CRM एम्बेडेड जावास्क्रिप्ट वाली SVG फ़ाइलों की अनुमति देता है, जिससे XSS सक्षम होता है।
टूटा हुआ पासवर्ड परिवर्तन तर्क
/admin/settings/users/edit एंडपॉइंट वर्तमान पासवर्ड सत्यापन लागू नहीं करता।
निष्कर्ष
यह भेद्यता CRM की सुरक्षा के लिए एक गंभीर जोखिम पैदा करती है, जो हमलावरों को न्यूनतम प्रयास से प्रशासक खातों को हाईजैक करने की अनुमति देती है। समस्या को पैच करने और शोषण को रोकने के लिए तत्काल कार्रवाई की आवश्यकता है।
संदर्भ