Vulnerabilità Cross-Site Scripting (XSS) in Webkul Krayin CRM (Iniezione HTML)
CVE: CVE-2026-36341
Riepilogo
La vulnerabilità è particolarmente critica perché interessa il Pannello di Amministrazione. In molti flussi di lavoro CRM, i manager o gli amministratori di livello superiore esaminano le attività registrate dal personale. Iniettando un payload in un semplice registro di "Chiamata" o "Riunione", un attaccante può prendere di mira account con privilegi elevati senza interazione diretta con la vittima.
PoC
- Creare una descrizione semplice (con iniezione HTML)
- Output finale
Riferimenti
https://github.com/krayin/laravel-crm/pull/2401
https://github.com/krayin/laravel-crm/releases/tag/v2.1.6
Video PoC: https://cyber.spool.co.jp/wp-content/uploads/2026/04/krayin-html-injection.mp4
Raccomandazioni
- Eseguire sempre l'escape dell'input utente prima di renderizzarlo in HTML.
- Utilizzare motori di templating o framework con auto-escaping.
- Sanificare l'input se si consente HTML (ad esempio, utilizzando DOMPurify).
- Evitare l'uso di
innerHTML con dati utente; utilizzare textContent invece.
- Non fidarsi mai dei dati memorizzati—trattarli come non sicuri in output.
Impatto
- Gli attaccanti possono rubare i cookie di sessione degli utenti e dirottare gli account.
- Script dannosi possono essere eseguiti nel browser di ogni utente che visualizza la pagina infetta.
- Dati sensibili (token, informazioni personali) possono essere estratti dalla vittima.
- Gli attaccanti possono eseguire azioni per conto degli utenti senza il loro consenso.
- Gli account amministrativi possono essere compromessi se visualizzano il contenuto dannoso.
