Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2025-60374 — CVE-2025-60374: Cross-Site Scripting persistente (XSS) nel chatbot di Perfex CRM | Kitploit
Strumenti/GitHubGitHub/ajansha/cve-2025-60374
Analisi delle VulnerabilitàAnalisi del CodiceSfruttamento di Applicazioni WebSicurezza WebPenetration Testing
GitHubajansha/cve-2025-60374

CVE-2025-60374

CVE-2025-60374: Cross-Site Scripting persistente (XSS) nel chatbot di Perfex CRM

Vedi Repository
211 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2025-60374

CVE-2025-60374: Cross-Site Scripting (XSS) Persistente nel Chatbot di Perfex CRM

⚠️ Avviso di Sicurezza
Una vulnerabilità critica di Cross-Site Scripting Persistente nella funzionalità chatbot di Perfex CRM

CVE Severity CWE


📋 Panoramica

Una vulnerabilità di cross-site scripting (XSS) persistente nel componente chatbot di Perfex CRM, precedente alla versione 3.3.1, consente agli attaccanti di iniettare codice JavaScript arbitrario tramite i messaggi della chat. Il payload malevolo viene salvato nel database dell'applicazione ed eseguito nei browser degli utenti che visualizzano la conversazione, consentendo il furto dei token di sessione, azioni non autorizzate per conto delle vittime e altri attacchi lato client.

🎯 Versioni Interessate

  • Prodotto: Perfex CRM
  • Produttore: Perfex CRM
  • Versioni Vulnerabili: < 3.3.1
  • Versione Correttiva: 3.3.1+

🔍 Dettagli della Vulnerabilità

AttributoValore
ID CVECVE-2025-60374
TipoCross-Site Scripting (XSS) Persistente
CWECWE-79
Vettore di AttaccoRete/Remoto
AutenticazioneRichiesta (Privilegi Bassi)
Interazione dell'UtenteNessuna o Minima
RicercatoreAjansha Shankar

Descrizione

Il parametro dei messaggi del chatbot in Perfex CRM non applica una corretta sanificazione dell'input e codifica dell'output. Quando gli utenti inviano messaggi tramite l'interfaccia del chatbot, i payload HTML/JavaScript malevoli vengono salvati nel database senza un filtraggio adeguato e successivamente renderizzati senza un corretto escaping, portando all'esecuzione di codice nei browser degli altri utenti.

Causa Radice

  • ❌ Validazione dell'input insufficiente sul parametro dei messaggi del chatbot
  • ❌ Codifica dell'output mancante durante il rendering dei messaggi salvati
  • ❌ Cookie di sessione non contrassegnati come HttpOnly
  • ❌ Assenza di Content Security Policy (CSP)

💥 Impatto

Implicazioni di Sicurezza

  • 🔓 Dirottamento della Sessione: Gli attaccanti possono rubare i token di sessione tramite l'accesso a document.cookie
  • 👤 Furto dell'Account: Compromissione completa degli account delle vittime
  • 🎭 Escalation dei Privilegi: Compromissione dell'account amministratore se l'amministratore visualizza il messaggio malevolo
  • 📊 Esfiltrazione dei Dati: Accesso alle informazioni sensibili nel contesto del browser dell'utente
  • 🎪 Phishing: Possibilità di modificare il contenuto della pagina e reindirizzare gli utenti

Valutazione della Triade CIA

FattoreImpattoSpiegazione
Riservatezza🔴 ALTOI token di sessione e i dati sensibili possono essere rubati
Integrità🔴 ALTOPossono essere eseguite azioni non autorizzate come la vittima
Disponibilità🟡 BASSOImpatto limitato sulla disponibilità del sistema

🧪 Prova di Concetto

PoC 1: XSS di Base tramite Immagine

root@kitploit:~

PoC 2: XSS Interattivo tramite Pulsante

root@kitploit:~
<button onclick=alert('Click executed!')>Click here</button>

PoC 3: Contenuto Incorporato con Riproduzione Automatica

root@kitploit:~

PoC 4: XSS Basato su Eventi

root@kitploit:~
<meter value=2 min=0 max=10 onmouseover=alert('XSS triggered!')>
2 out of 10
</meter>

Scenario di Attacco Reale

Esempio di Furto dei Cookie:

root@kitploit:~

Questo payload invierebbe il cookie di sessione della vittima a un server controllato dall'attaccante, consentendo la completa compromissione dell'account.

🛡️ Mitigazione

Per gli Utenti Finali

  1. ✅ Aggiorna Immediatamente: Aggiorna a Perfex CRM v3.3.1 o successivo
  2. 🔍 Controlla i Messaggi: Rivedi la cronologia del chatbot per contenuti HTML/JavaScript sospetti
  3. 🔄 Reimposta le Sessioni: Costringi tutti gli utenti a ri-autenticarsi dopo l'applicazione della patch
  4. 📝 Monitora i Log: Controlla attività insolite del chatbot

Per gli Sviluppatori

Correzioni Immediate

root@kitploit:~
// Input Sanitization Example
$message = htmlspecialchars($input_message, ENT_QUOTES, 'UTF-8');

// Output Encoding Example
echo htmlspecialchars($stored_message, ENT_QUOTES, 'UTF-8');

Miglioramenti di Sicurezza a Lungo Termine

  1. Content Security Policy (CSP)
root@kitploit:~
Content-Security-Policy: default-src 'self'; script-src 'self'; object-src 'none';
  1. Cookie HttpOnly
root@kitploit:~
setcookie('session', $value, [
    'httponly' => true,
    'secure' => true,
    'samesite' => 'Strict'
]);
  1. Libreria di Validazione dell'Input
root@kitploit:~
// Use DOMPurify, HTML Purifier, or similar
$clean_html = $purifier->purify($dirty_html);

📚 Riferimenti

  • CWE-79: Cross-site Scripting (XSS)
  • OWASP XSS Prevention Cheat Sheet
  • CVE-2025-60374 Scheda Ufficiale

👤 Crediti

Scoperta da: Ajansha Shankar , Ahamed Yaseen

Scarica lo strumento