Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!
CVE-2025-60378 — Prova di concetto per l'iniezione HTML persistente in RISE CRM, che dimostra come utenti autenticati possano iniettare HTML dannoso in fatture e messaggi, portando a phishing e distribuzione di malware tramite email automatizzate e PDF. | Kitploit
Prova di concetto per l'iniezione HTML persistente in RISE CRM, che dimostra come utenti autenticati possano iniettare HTML dannoso in fatture e messaggi, portando a phishing e distribuzione di malware tramite email automatizzate e PDF.
CVE-2025-60378: Iniezione HTML Persistente in RISE Ultimate Project Manager & CRM
⚠️ Avviso di Sicurezza
Una vulnerabilità critica di Iniezione HTML Persistente che interessa fatture, messaggistica e comunicazioni automatizzate
📋 Panoramica
È stata scoperta una vulnerabilità critica di Iniezione HTML Persistente in RISE Ultimate Project Manager & CRM che consente a utenti autenticati di iniettare HTML dannoso nelle voci di fattura, nelle note dei clienti e nei moduli di messaggistica. Questo contenuto iniettato persiste nel database e viene automaticamente renderizzato nelle email rivolte ai clienti, nei PDF e nelle comunicazioni chat, consentendo attacchi di phishing su larga scala, compromissione della posta elettronica aziendale e distribuzione di malware tramite email/PDF.
RISE CRM non riesce a sanificare e codificare correttamente il contenuto HTML in diversi campi modificabili dall'utente, incluse fatture, messaggi e note dei clienti. Quando utenti autenticati iniettano payload HTML in questi campi, il contenuto viene memorizzato nel database senza un filtraggio adeguato. Successivamente, questo HTML dannoso viene automaticamente renderizzato nelle email rivolte ai clienti, negli allegati PDF e nei moduli di messaggistica/chat senza una corretta codifica. Le fatture ricorrenti e la messaggistica automatizzata amplificano l'attacco distribuendo contenuti dannosi a più destinatari contemporaneamente.
Componenti Interessati
✗ Voci di fattura (campo descrizione)
✗ Modulo note/messaggistica clienti
✗ Sistema di chat e messaggistica
✗ Modulo di generazione estratti conto clienti
✗ Sistema email automatizzato (fatture ricorrenti, promemoria)
✗ Allegati PDF
Causa Principale
❌ Sanificazione insufficiente degli input nei campi fattura, messaggio e note clienti
❌ Mancanza di codifica dell'output HTML nei template email e nella generazione PDF
❌ Nessuna validazione del contenuto prima della memorizzazione nel database
❌ Assenza di restrizioni su HTML/JavaScript nelle comunicazioni con i clienti
❌ I sistemi automatizzati distribuiscono contenuti non validati senza filtraggio aggiuntivo
💥 Impatto
Implicazioni di Sicurezza
🎣 Phishing su Larga Scala: Il contenuto iniettato può impersonare comunicazioni legittime e reindirizzare più clienti verso siti controllati dall'attaccante
💼 Compromissione della Posta Elettronica Aziendale: Fatture e messaggi dannosi inviati ai clienti sembrano provenire da una fonte attendibile
💬 Messaggistica Compromessa: I payload dannosi nella chat/messaggistica raggiungono direttamente membri del team e clienti
🦠 Distribuzione di Malware: Link o iframe dannosi incorporati distribuiscono malware tramite email/PDF/messaggistica
🔄 Distribuzione Automatica dell'Attacco: Fatture ricorrenti e messaggi automatizzati garantiscono che il payload raggiunga più destinatari senza intervento manuale
👥 Attacco Multi-Vettore: La combinazione di superfici di attacco email, PDF e messaggistica aumenta il tasso di compromissione riuscita
Valutazione Triade CIA
Fattore
Impatto
Spiegazione
Riservatezza
🔴 ALTA
Le credenziali dei clienti e i dati sensibili possono essere raccolti tramite phishing
Integrità
🔴 ALTA
Il contenuto dannoso può alterare la percezione delle comunicazioni e delle relazioni commerciali
Disponibilità
🟡 BASSA
Impatto diretto limitato sulla disponibilità del sistema
Scenari di Attacco nel Mondo Reale
Scenario 1: Campagna di Phishing Basata su Fatture
Un attaccante con accesso a privilegi bassi come project manager crea una fattura con HTML dannoso:
root@kitploit:~
<a href="https://attacker.com/fake-payment">Click here to view payment status</a>
La fattura viene inviata a oltre 100 clienti tramite email automatizzata. Tutti i clienti ricevono quella che sembra una fattura legittima che li indirizza a un sito di phishing. L'attaccante raccoglie le credenziali di più vittime contemporaneamente.
Scenario 2: Attacco Basato sulla Messaggistica
Un attaccante inietta HTML dannoso in un messaggio per il cliente:
Tutti i membri del team e i clienti ricevono il messaggio nella loro chat e cliccando sui link scaricano malware.
Scenario 3: Distribuzione di Malware tramite Fatture Ricorrenti
Un attaccante configura una fattura ricorrente con un payload di distribuzione malware. Ogni mese, i clienti ricevono automaticamente fatture con contenuto dannoso incorporato, fornendo un vettore di attacco persistente.
🧪 Prova di Concetto
Configurazione dell'Ambiente
Accesso al pannello di amministrazione RISE CRM con permessi di creazione fatture/messaggi
Qualsiasi versione precedente alla 3.9.4
Passaggi della PoC
Passo 1: Accedere alla Creazione di Fatture o Messaggi
root@kitploit:~
Navigare a: Dashboard RISE CRM → Fatture/Messaggi → Crea Nuovo
Passo 2: Iniettare il Payload HTML nel Campo Descrizione/Messaggio
root@kitploit:~
<a href="https://attacker.com">Click here to view invoice</a>
Passo 3: Aggiungere un'Immagine Dannosa con Reindirizzamento
Passo 4: Aggiungere un Payload di Stile Fuorviante
root@kitploit:~
<h1><font color=red>Visit Our New WebSite</font></h1>
<h3><mark><a href="https://evil.com">https://www.paytm.com/</a></mark></h3>
Passo 5: Configurare la Distribuzione Ricorrente
Salvare il record
Abilitare l'opzione "Ricorrente" (se disponibile per fatture/messaggi)
Impostare la frequenza (settimanale, mensile, ecc.)
Il sistema invia automaticamente a tutti i clienti interessati
Passo 6: Verificare il Vettore di Attacco
Controllare la casella email del cliente
Controllare la messaggistica/chat del cliente
Aprire l'allegato PDF
Osservare l'HTML dannoso renderizzato in tutti i canali
Risultato Atteso
✅ L'HTML iniettato viene renderizzato in email, PDF e messaggistica senza codifica
✅ I link sono cliccabili e reindirizzano ai siti dell'attaccante
✅ Le immagini vengono caricate da server controllati dall'attaccante
✅ Il contenuto persiste in tutte le future comunicazioni con i clienti
✅ La distribuzione ricorrente raggiunge automaticamente più destinatari
🛡️ Mitigazione
Per gli Utenti Finali
✅ Aggiornare Immediatamente: Aggiornare a RISE CRM v3.9.4 o successiva
🔍 Controllare Tutti i Record: Rivedere fatture, messaggi e note clienti recenti per contenuti HTML sospetti
⚠️ Notifica ai Clienti: Avvisare tutti i clienti se sono state inviate fatture o messaggi sospetti
🔄 Reimpostazione delle Credenziali: Consigliare ai clienti di cambiare le password se hanno cliccato sui link
📝 Monitoraggio dell'Attività: Controllare i log di audit per modifiche non autorizzate a fatture/messaggi
🔐 Disabilitare la Ricorrenza: Disabilitare temporaneamente fatture/messaggi ricorrenti fino alla correzione