
Proof of concept per CVE-2025-55903, un'iniezione HTML persistente in PerfexCRM che consente a utenti autenticati di iniettare HTML dannoso nelle fatture e nelle comunicazioni con i clienti, portando a phishing e distribuzione di malware.
⚠️ Avviso di Sicurezza
Una vulnerabilità critica di Iniezione HTML Persistente che interessa fatture, indirizzi di fatturazione e comunicazioni automatizzate
È stata scoperta una vulnerabilità di Iniezione HTML Persistente in PerfexCRM che consente agli utenti autenticati di iniettare HTML dannoso nelle descrizioni delle fatture, negli indirizzi di fatturazione e nelle note dei clienti. Questo contenuto iniettato persiste nel database e viene automaticamente renderizzato nelle email rivolte ai clienti e negli allegati PDF, consentendo attacchi di phishing su larga scala, compromissione della posta elettronica aziendale e potenziale distribuzione di malware.
| Attributo | Valore |
|---|---|
| ID CVE | CVE-2025-55903 |
| Tipo | Iniezione HTML Persistente |
| Vettore di Attacco | Rete/Remoto |
| Autenticazione | Richiesta (Privilegi Bassi) |
| Interazione Utente | Nessuna |
| Gravità | ALTA |
| CVSS v3.1 | 8.1 - Alta |
| Scopritore | Ajansha Shankar |
PerfexCRM non riesce a sanificare e codificare adeguatamente il contenuto HTML in diversi campi modificabili dall'utente. Quando gli utenti autenticati iniettano payload HTML nelle descrizioni delle voci di fattura, nei campi dell'indirizzo di fatturazione o nelle note dei clienti, il contenuto viene memorizzato nel database senza un filtraggio adeguato. Successivamente, questo HTML dannoso viene automaticamente renderizzato nelle email rivolte ai clienti e negli allegati PDF senza una corretta codifica, portando a una diffusione su larga scala di contenuti di phishing e malware.
| Fattore | Impatto | Spiegazione |
|---|---|---|
| Riservatezza | 🔴 ALTA | Le credenziali dei clienti e i dati sensibili possono essere raccolti tramite phishing |
| Integrità | 🔴 ALTA | Il contenuto dannoso può alterare la percezione delle comunicazioni |
| Disponibilità | 🟡 BASSA | Impatto diretto limitato sulla disponibilità del sistema |
Un attaccante con accesso a privilegi bassi crea una fattura con HTML dannoso:
<a href="https://attacker.com/fake-login">Click here to verify payment</a>
La fattura viene inviata a oltre 50 clienti tramite email automatizzata. Tutti i clienti ricevono quella che sembra una fattura legittima che li reindirizza a un sito di phishing. L'attaccante raccoglie credenziali da più vittime simultaneamente.
Navigare a: Dashboard Amministrazione PerfexCRM → Fatture → Crea Nuova Fattura
<a href="https://attacker.com">Click here to view invoice</a>
<a href="https://evil.com" target="_blank">
<img src="https://media1.giphy.com/media/v1.Y2lkPTc5MGI3NjExbzg4OXRuZHd4MXF0bWNqa3BvN2pzbWdqMzRxZHc5bHJpbXpucHNtaSZlcD12MV9pbnRlcm5hbF9naWZfYnlfaWQmY3Q9Zw/9PgvV8ale90lQwfQTZ/giphy.gif">
</a>
<h1><font color=red>Visit Our New WebSite</font></h1>
<h3><mark><a href="https://evil.com">https://www.paytm.com/</a></mark></h3>
✅ L'HTML iniettato viene renderizzato sia nell'email che nel PDF senza codifica ✅ I link sono cliccabili e reindirizzano ai siti dell'attaccante ✅ Le immagini vengono caricate dai server controllati dall'attaccante ✅ Il contenuto persiste in tutte le future comunicazioni con i clienti
Scoperto da: Ajansha Shankar
Vettore: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N
Punteggio: 8.1 (ALTA)
Dettaglio:
⭐ Se questa ricerca è stata utile, considera di mettere una stella a questo repository!