Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!
CVE-2025-55903 — Proof of concept per CVE-2025-55903, un'iniezione HTML persistente in PerfexCRM che consente a utenti autenticati di iniettare HTML dannoso nelle fatture e nelle comunicazioni con i clienti, portando a phishing e distribuzione di malware. | Kitploit
Proof of concept per CVE-2025-55903, un'iniezione HTML persistente in PerfexCRM che consente a utenti autenticati di iniettare HTML dannoso nelle fatture e nelle comunicazioni con i clienti, portando a phishing e distribuzione di malware.
CVE-2025-55903: Iniezione HTML Persistente in PerfexCRM
⚠️ Avviso di Sicurezza
Una vulnerabilità critica di Iniezione HTML Persistente che interessa fatture, indirizzi di fatturazione e comunicazioni automatizzate
📋 Panoramica
È stata scoperta una vulnerabilità di Iniezione HTML Persistente in PerfexCRM che consente agli utenti autenticati di iniettare HTML dannoso nelle descrizioni delle fatture, negli indirizzi di fatturazione e nelle note dei clienti. Questo contenuto iniettato persiste nel database e viene automaticamente renderizzato nelle email rivolte ai clienti e negli allegati PDF, consentendo attacchi di phishing su larga scala, compromissione della posta elettronica aziendale e potenziale distribuzione di malware.
🎯 Versioni Interessate
Prodotto: PerfexCRM
Versioni Vulnerabili: < 3.3.1
Versione Correttiva: 3.3.1+
🔍 Dettagli della Vulnerabilità
Attributo
Valore
ID CVE
CVE-2025-55903
Tipo
Iniezione HTML Persistente
Vettore di Attacco
Rete/Remoto
Autenticazione
Richiesta (Privilegi Bassi)
Interazione Utente
Nessuna
Gravità
ALTA
CVSS v3.1
8.1 - Alta
Scopritore
Ajansha Shankar
Descrizione
PerfexCRM non riesce a sanificare e codificare adeguatamente il contenuto HTML in diversi campi modificabili dall'utente. Quando gli utenti autenticati iniettano payload HTML nelle descrizioni delle voci di fattura, nei campi dell'indirizzo di fatturazione o nelle note dei clienti, il contenuto viene memorizzato nel database senza un filtraggio adeguato. Successivamente, questo HTML dannoso viene automaticamente renderizzato nelle email rivolte ai clienti e negli allegati PDF senza una corretta codifica, portando a una diffusione su larga scala di contenuti di phishing e malware.
Componenti Interessati
✗ Voci di fattura (campo descrizione)
✗ Campi dell'indirizzo di fatturazione
✗ Campi delle note dei clienti
✗ Modulo di generazione degli estratti conto clienti
✗ Allegati PDF
✗ Sistema email automatizzato (fatture ricorrenti, promemoria)
Causa Principale
❌ Sanificazione insufficiente dell'input nei campi di fatturazione e indirizzo
❌ Codifica HTML di output mancante nei modelli email e nella generazione PDF
❌ Mancanza di validazione del contenuto prima della memorizzazione nel database
❌ Nessuna restrizione su HTML/JavaScript nelle comunicazioni con i clienti
💥 Impatto
Implicazioni di Sicurezza
🎣 Attacchi di Phishing: Il contenuto iniettato può impersonare comunicazioni legittime e reindirizzare gli utenti verso siti controllati dall'attaccante
💼 Compromissione della Posta Elettronica Aziendale: Fatture dannose inviate a più clienti sembrano provenire da una fonte attendibile
🦠 Distribuzione di Malware: Link o iframe dannosi incorporati possono distribuire malware tramite email/PDF
👥 Attacco su Larga Scala: Le fatture ricorrenti distribuiscono automaticamente il payload a più destinatari senza intervento manuale
📊 Raccolta di Dati: I payload di phishing possono raccogliere credenziali da più clienti simultaneamente
Valutazione della Triade CIA
Fattore
Impatto
Spiegazione
Riservatezza
🔴 ALTA
Le credenziali dei clienti e i dati sensibili possono essere raccolti tramite phishing
Integrità
🔴 ALTA
Il contenuto dannoso può alterare la percezione delle comunicazioni
Disponibilità
🟡 BASSA
Impatto diretto limitato sulla disponibilità del sistema
Scenario di Attacco Reale
Un attaccante con accesso a privilegi bassi crea una fattura con HTML dannoso:
root@kitploit:~
<a href="https://attacker.com/fake-login">Click here to verify payment</a>
La fattura viene inviata a oltre 50 clienti tramite email automatizzata. Tutti i clienti ricevono quella che sembra una fattura legittima che li reindirizza a un sito di phishing. L'attaccante raccoglie credenziali da più vittime simultaneamente.
🧪 Prova di Concetto
Configurazione dell'Ambiente
Accesso al pannello di amministrazione di PerfexCRM con permessi di creazione fatture
<h1><font color=red>Visit Our New WebSite</font></h1>
<h3><mark><a href="https://evil.com">https://www.paytm.com/</a></mark></h3>
Passo 5: Generare Email/PDF
Salvare la fattura
Il sistema la invia automaticamente via email al cliente
Scaricare il PDF per verificare la renderizzazione HTML
Passo 6: Verificare l'Attacco
Controllare la casella di posta del cliente
Aprire l'allegato PDF
Osservare l'HTML dannoso renderizzato in entrambi
Risultato Atteso
✅ L'HTML iniettato viene renderizzato sia nell'email che nel PDF senza codifica
✅ I link sono cliccabili e reindirizzano ai siti dell'attaccante
✅ Le immagini vengono caricate dai server controllati dall'attaccante
✅ Il contenuto persiste in tutte le future comunicazioni con i clienti
🛡️ Mitigazione
Per gli Utenti Finali
✅ Aggiornare Immediatamente: Passare a PerfexCRM v3.3.1 o successiva
🔍 Controllare le Fatture: Rivedere le fatture recenti per contenuti HTML sospetti
⚠️ Notifica ai Clienti: Avvisare i clienti se sono state inviate fatture sospette
🔄 Reimpostazione delle Credenziali: Consigliare ai clienti di cambiare le password se hanno cliccato sui link
📝 Monitorare l'Attività: Controllare i log di audit delle fatture per modifiche non autorizzate