
CVE-2025-60374: Perfex CRM Chatbot における格納型クロスサイトスクリプティング (XSS)
CVE-2025-60374: Perfex CRMチャットボットにおける保存型クロスサイトスクリプティング(XSS)
⚠️ セキュリティアドバイザリ
Perfex CRMのチャットボット機能における重大な保存型クロスサイトスクリプティング(Stored XSS)の脆弱性
Perfex CRM 3.3.1 未満のチャットボットコンポーネントには保存型クロスサイトスクリプティング(XSS)の脆弱性が存在し、攻撃者がチャットメッセージを通じて任意のJavaScriptコードを注入できる可能性があります。悪意のあるペイロードはアプリケーションのデータベースに保存され、チャット会話を表示するユーザーのブラウザで実行されます。これにより、セッショントークンの窃取、被害者になりすました不正操作、その他のクライアントサイド攻撃が可能になります。
| 属性 | 値 |
|---|---|
| CVE ID | CVE-2025-60374 |
| 種別 | 保存型クロスサイトスクリプティング(XSS) |
| CWE | CWE-79 |
| 攻撃経路 | ネットワーク/リモート |
| 認証 | 必須(低権限) |
| ユーザー操作 | 不要または最小限 |
| 発見者 | Ajansha Shankar |
Perfex CRMのチャットボットのメッセージパラメータには、適切な入力サニタイズと出力エンコーディングが欠如しています。ユーザーがチャットボットインターフェースを通じてメッセージを送信すると、悪意のあるHTML/JavaScriptペイロードが十分なフィルタリングなしにデータベースに保存され、その後適切なエスケープなしにレンダリングされるため、他のユーザーのブラウザでコードが実行されることになります。
HttpOnly としてマークされていないdocument.cookie アクセスによるセッショントークンの窃取が可能| 要因 | 影響度 | 説明 |
|---|---|---|
| 機密性 | 🔴 高 | セッショントークンや機密データが窃取される可能性がある |
| 完全性 | 🔴 高 | 被害者として不正な操作が実行される可能性がある |
| 可用性 | 🟡 低 | システムの可用性への影響は限定的 |
<button onclick=alert('Click executed!')>Click here</button>
<meter value=2 min=0 max=10 onmouseover=alert('XSS triggered!')>
2 out of 10
</meter>
Cookie窃取の例:
このペイロードは、被害者のセッションCookieを攻撃者が管理するサーバーに送信し、完全なアカウント乗っ取りを可能にします。
// Input Sanitization Example
$message = htmlspecialchars($input_message, ENT_QUOTES, 'UTF-8');
// Output Encoding Example
echo htmlspecialchars($stored_message, ENT_QUOTES, 'UTF-8');
Content-Security-Policy: default-src 'self'; script-src 'self'; object-src 'none';
setcookie('session', $value, [
'httponly' => true,
'secure' => true,
'samesite' => 'Strict'
]);
// Use DOMPurify, HTML Purifier, or similar
$clean_html = $purifier->purify($dirty_html);
発見者: Ajansha Shankar , Ahamed Yaseen