
CVE-2025-55903에 대한 개념 증명으로, PerfexCRM의 저장형 HTML 삽입 취약점으로 인증된 사용자가 인보이스 및 고객 커뮤니케이션에 악성 HTML을 주입할 수 있어 피싱 및 악성코드 유포로 이어질 수 있습니다.
⚠️ 보안 권고
인보이스, 청구 및 자동 커뮤니케이션에 영향을 미치는 치명적인 저장형 HTML 인젝션 취약점
PerfexCRM에서 인증된 사용자가 인보이스 설명, 청구 주소 및 고객 메모에 악성 HTML을 주입할 수 있는 저장형 HTML 인젝션 취약점이 발견되었습니다. 주입된 콘텐츠는 데이터베이스에 영구 저장되며 고객 대상 이메일 및 PDF 첨부 파일에 자동으로 렌더링되어 대규모 피싱 공격, 비즈니스 이메일 침해(BEC) 및 잠재적 악성코드 유포가 가능합니다.
| 속성 | 값 |
|---|
| CVE ID | CVE-2025-55903 |
| 유형 | 저장형 HTML 인젝션 |
| 공격 경로 | 네트워크/원격 |
| 인증 | 필요 (낮은 권한) |
| 사용자 상호작용 | 없음 |
| 심각도 | 높음(HIGH) |
| CVSS v3.1 | 8.1 - 높음 |
| 발견자 | Ajansha Shankar |
PerfexCRM은 여러 사용자 편집 가능 필드에서 HTML 콘텐츠를 적절히 삭제(sanitize) 및 인코딩하지 못합니다. 인증된 사용자가 인보이스 라인 항목 설명, 청구 주소 필드 또는 고객 메모에 HTML 페이로드를 주입하면 해당 콘텐츠는 적절한 필터링 없이 데이터베이스에 저장됩니다. 이후 이 악성 HTML은 적절한 이스케이프 없이 고객 대상 이메일 및 PDF 첨부 파일에 자동으로 렌더링되어 피싱 콘텐츠와 악성코드의 광범위한 유포로 이어집니다.
| 요소 | 영향 | 설명 |
|---|---|---|
| 기밀성 | 🔴 높음 | 피싱을 통해 고객 자격 증명 및 민감한 데이터 수집 가능 |
| 무결성 | 🔴 높음 | 악성 콘텐츠가 커뮤니케이션에 대한 인식을 조작할 수 있음 |
| 가용성 | 🟡 낮음 | 시스템 가용성에 대한 직접적인 영향은 제한적 |
낮은 권한의 공격자가 악성 HTML이 포함된 인보이스를 생성합니다:
<a href="https://attacker.com/fake-login">Click here to verify payment</a>
인보이스는 자동 이메일을 통해 50명 이상의 고객에게 전송됩니다. 모든 고객은 피싱 사이트로 연결하는 합법적인 인보이스처럼 보이는 메시지를 받습니다. 공격자는 여러 피해자로부터 동시에 자격 증명을 수집합니다.
이동: PerfexCRM 관리자 대시보드 → 인보이스 → 새 인보이스 생성
<a href="https://attacker.com">Click here to view invoice</a>
<a href="https://evil.com" target="_blank">
<img src="https://media1.giphy.com/media/v1.Y2lkPTc5MGI3NjExbzg4OXRuZHd4MXF0bWNqa3BvN2pzbWdqMzRxZHc5bHJpbXpucHNtaSZlcD12MV9pbnRlcm5hbF9naWZfYnlfaWQmY3Q9Zw/9PgvV8ale90lQwfQTZ/giphy.gif">
</a>
<h1><font color=red>Visit Our New WebSite</font></h1>
<h3><mark><a href="https://evil.com">https://www.paytm.com/</a></mark></h3>
✅ 주입된 HTML이 이스케이프 없이 이메일과 PDF 모두에서 렌더링됨 ✅ 링크가 클릭 가능하며 공격자 사이트로 리디렉션됨 ✅ 이미지가 공격자 통제 서버에서 로드됨 ✅ 콘텐츠가 향후 모든 고객 커뮤니케이션에 영구 유지됨
발견자: Ajansha Shankar
벡터: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N
점수: 8.1 (높음)
세부 분석:
⭐ 이 연구가 도움이 되었다면 이 저장소에 스타(star)를 부여해 주시기 바랍니다!
🔔 최신 소식 유지: 이 저장소를 워치(watch)하여 이번 및 향후 보안 연구에 대한 업데이트를 받아보세요.