Skip to content
KitploitKITPLOIT
ツールエクスプロイトブログ
Log in
提出
ツールエクスプロイトブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2025-60374 — CVE-2025-60374: Perfex CRM Chatbot における格納型クロスサイトスクリプティング (XSS) | Kitploit
ツール/GitHubGitHub/ajansha/cve-2025-60374
脆弱性分析コード分析ウェブアプリケーション悪用ウェブセキュリティペネトレーションテスト
GitHubajansha/cve-2025-60374

CVE-2025-60374

CVE-2025-60374: Perfex CRM Chatbot における格納型クロスサイトスクリプティング (XSS)

リポジトリを見る
411ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2025-60374

CVE-2025-60374: Perfex CRMチャットボットにおける保存型クロスサイトスクリプティング(XSS)

⚠️ セキュリティアドバイザリ
Perfex CRMのチャットボット機能における重大な保存型クロスサイトスクリプティング(Stored XSS)の脆弱性

CVE Severity CWE


📋 概要

Perfex CRM 3.3.1 未満のチャットボットコンポーネントには保存型クロスサイトスクリプティング(XSS)の脆弱性が存在し、攻撃者がチャットメッセージを通じて任意のJavaScriptコードを注入できる可能性があります。悪意のあるペイロードはアプリケーションのデータベースに保存され、チャット会話を表示するユーザーのブラウザで実行されます。これにより、セッショントークンの窃取、被害者になりすました不正操作、その他のクライアントサイド攻撃が可能になります。

🎯 影響を受けるバージョン

  • 製品: Perfex CRM
  • ベンダー: Perfex CRM
  • 影響を受けるバージョン: < 3.3.1
  • 修正済みバージョン: 3.3.1+

🔍 脆弱性の詳細

属性値
CVE IDCVE-2025-60374
種別保存型クロスサイトスクリプティング(XSS)
CWECWE-79
攻撃経路ネットワーク/リモート
認証必須(低権限)
ユーザー操作不要または最小限
発見者Ajansha Shankar

説明

Perfex CRMのチャットボットのメッセージパラメータには、適切な入力サニタイズと出力エンコーディングが欠如しています。ユーザーがチャットボットインターフェースを通じてメッセージを送信すると、悪意のあるHTML/JavaScriptペイロードが十分なフィルタリングなしにデータベースに保存され、その後適切なエスケープなしにレンダリングされるため、他のユーザーのブラウザでコードが実行されることになります。

根本原因

  • ❌ チャットボットのメッセージパラメータに対する入力検証が不十分
  • ❌ 保存されたメッセージを表示する際の出力エンコーディングの欠如
  • ❌ セッションCookieが HttpOnly としてマークされていない
  • ❌ Content Security Policy (CSP) の欠如

💥 影響

セキュリティ上の影響

  • 🔓 セッションハイジャック: document.cookie アクセスによるセッショントークンの窃取が可能
  • 👤 アカウント乗っ取り: 被害者アカウントの完全な乗っ取り
  • 🎭 権限昇格: 管理者が悪意のあるメッセージを表示した場合、管理者アカウントが危険にさらされる
  • 📊 データ流出: ユーザーのブラウザコンテキスト内の機密情報へのアクセス
  • 🎪 フィッシング: ページコンテンツの改ざんやユーザーのリダイレクトが可能

CIAトライアドの評価

要因影響度説明
機密性🔴 高セッショントークンや機密データが窃取される可能性がある
完全性🔴 高被害者として不正な操作が実行される可能性がある
可用性🟡 低システムの可用性への影響は限定的

🧪 概念実証(PoC)

PoC 1: 基本的な画像XSS

PoC 2: インタラクティブなボタンXSS

<button onclick=alert('Click executed!')>Click here</button>

PoC 3: 自動再生される埋め込みコンテンツ

PoC 4: イベントベースのXSS

<meter value=2 min=0 max=10 onmouseover=alert('XSS triggered!')>
2 out of 10
</meter>

実際の攻撃シナリオ

Cookie窃取の例:

このペイロードは、被害者のセッションCookieを攻撃者が管理するサーバーに送信し、完全なアカウント乗っ取りを可能にします。

🛡️ 緩和策

エンドユーザー向け

  1. ✅ 直ちにアップグレードする: Perfex CRM v3.3.1 以降に更新する
  2. 🔍 メッセージを監査する: チャット履歴に不審なHTML/JavaScriptコンテンツがないか確認する
  3. 🔄 セッションをリセットする: パッチ適用後、すべてのユーザーに再認証を強制する
  4. 📝 ログを監視する: 通常とは異なるチャットボットの活動を確認する

開発者向け

即時修正

// Input Sanitization Example
$message = htmlspecialchars($input_message, ENT_QUOTES, 'UTF-8');

// Output Encoding Example
echo htmlspecialchars($stored_message, ENT_QUOTES, 'UTF-8');

長期的なセキュリティ改善

  1. Content Security Policy (CSP)
Content-Security-Policy: default-src 'self'; script-src 'self'; object-src 'none';
  1. HttpOnly Cookies
setcookie('session', $value, [
    'httponly' => true,
    'secure' => true,
    'samesite' => 'Strict'
]);
  1. 入力検証ライブラリ
// Use DOMPurify, HTML Purifier, or similar
$clean_html = $purifier->purify($dirty_html);

📚 参照

  • CWE-79: クロスサイトスクリプティング (XSS)
  • OWASP XSS 予防チートシート
  • CVE-2025-60374 公式エントリー

👤 クレジット

発見者: Ajansha Shankar , Ahamed Yaseen

ツールをダウンロード