Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2025-55903 — CVE-2025-55903에 대한 개념 증명으로, PerfexCRM의 저장형 HTML 삽입 취약점으로 인증된 사용자가 인보이스 및 고객 커뮤니케이션에 악성 HTML을 주입할 수 있어 피싱 및 악성코드 유포로 이어질 수 있습니다. | Kitploit
도구/GitHubGitHub/ajansha/cve-2025-55903
Vulnerability AnalysisExploitationWeb Application ExploitationPhishingWeb Security
GitHubajansha/cve-2025-55903

CVE-2025-55903

CVE-2025-55903에 대한 개념 증명으로, PerfexCRM의 저장형 HTML 삽입 취약점으로 인증된 사용자가 인보이스 및 고객 커뮤니케이션에 악성 HTML을 주입할 수 있어 피싱 및 악성코드 유포로 이어질 수 있습니다.

저장소 보기
10개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

CVE-2025-55903: PerfexCRM 저장형 HTML 인젝션(Stored HTML Injection)

⚠️ 보안 권고
인보이스, 청구 및 자동 커뮤니케이션에 영향을 미치는 치명적인 저장형 HTML 인젝션 취약점

CVE Severity CVSS


📋 개요

PerfexCRM에서 인증된 사용자가 인보이스 설명, 청구 주소 및 고객 메모에 악성 HTML을 주입할 수 있는 저장형 HTML 인젝션 취약점이 발견되었습니다. 주입된 콘텐츠는 데이터베이스에 영구 저장되며 고객 대상 이메일 및 PDF 첨부 파일에 자동으로 렌더링되어 대규모 피싱 공격, 비즈니스 이메일 침해(BEC) 및 잠재적 악성코드 유포가 가능합니다.

🎯 영향을 받는 버전

  • 제품: PerfexCRM
  • 취약한 버전: 3.3.1 미만
  • 수정 버전: 3.3.1 이상

🔍 취약점 세부 정보

속성값
CVE IDCVE-2025-55903
유형저장형 HTML 인젝션
공격 경로네트워크/원격
인증필요 (낮은 권한)
사용자 상호작용없음
심각도높음(HIGH)
CVSS v3.18.1 - 높음
발견자Ajansha Shankar

설명

PerfexCRM은 여러 사용자 편집 가능 필드에서 HTML 콘텐츠를 적절히 삭제(sanitize) 및 인코딩하지 못합니다. 인증된 사용자가 인보이스 라인 항목 설명, 청구 주소 필드 또는 고객 메모에 HTML 페이로드를 주입하면 해당 콘텐츠는 적절한 필터링 없이 데이터베이스에 저장됩니다. 이후 이 악성 HTML은 적절한 이스케이프 없이 고객 대상 이메일 및 PDF 첨부 파일에 자동으로 렌더링되어 피싱 콘텐츠와 악성코드의 광범위한 유포로 이어집니다.

영향을 받는 구성 요소

  • ✗ 인보이스 라인 항목 (설명 필드)
  • ✗ 청구 주소 필드
  • ✗ 고객 메모 필드
  • ✗ 고객 명세서 생성 모듈
  • ✗ PDF 첨부 파일
  • ✗ 자동 이메일 시스템 (반복 인보이스, 알림)

근본 원인

  • ❌ 인보이스 및 청구 필드에 대한 입력 삭제(sanitization) 부족
  • ❌ 이메일 템플릿 및 PDF 생성 시 HTML 출력 인코딩 누락
  • ❌ 데이터베이스 저장 전 콘텐츠 검증 부재
  • ❌ 고객 커뮤니케이션의 HTML/JavaScript 제한 없음

💥 영향

보안 영향

  • 🎣 피싱 공격: 주입된 콘텐츠가 합법적인 커뮤니케이션으로 위장하여 사용자를 공격자 통제 사이트로 리디렉션할 수 있음
  • 💼 비즈니스 이메일 침해: 여러 고객에게 전송된 악성 인보이스가 신뢰할 수 있는 출처에서 온 것처럼 보임
  • 🦠 악성코드 유포: 삽입된 악성 링크 또는 iframe이 이메일/PDF를 통해 악성코드를 전달할 수 있음
  • 👥 대규모 공격: 반복 인보이스가 수동 개입 없이 여러 수신자에게 페이로드를 자동 배포
  • 📊 데이터 수집: 피싱 페이로드가 여러 고객의 자격 증명을 동시에 수집할 수 있음

CIA 3요소 평가

요소영향설명
기밀성🔴 높음피싱을 통해 고객 자격 증명 및 민감한 데이터 수집 가능
무결성🔴 높음악성 콘텐츠가 커뮤니케이션에 대한 인식을 조작할 수 있음
가용성🟡 낮음시스템 가용성에 대한 직접적인 영향은 제한적

실제 공격 시나리오

낮은 권한의 공격자가 악성 HTML이 포함된 인보이스를 생성합니다:

root@kitploit:~
<a href="https://attacker.com/fake-login">Click here to verify payment</a>

인보이스는 자동 이메일을 통해 50명 이상의 고객에게 전송됩니다. 모든 고객은 피싱 사이트로 연결하는 합법적인 인보이스처럼 보이는 메시지를 받습니다. 공격자는 여러 피해자로부터 동시에 자격 증명을 수집합니다.

🧪 개념 증명(PoC)

환경 설정

  • 인보이스 생성 권한이 있는 PerfexCRM 관리자 패널 접근 권한
  • 3.3.1 이전 버전

PoC 단계

1단계: 인보이스 생성 접근

root@kitploit:~
이동: PerfexCRM 관리자 대시보드 → 인보이스 → 새 인보이스 생성

2단계: 설명 필드에 HTML 페이로드 주입

root@kitploit:~
<a href="https://attacker.com">Click here to view invoice</a>

3단계: 악성 청구 주소 추가

root@kitploit:~
<a href="https://evil.com" target="_blank">
  <img src="https://media1.giphy.com/media/v1.Y2lkPTc5MGI3NjExbzg4OXRuZHd4MXF0bWNqa3BvN2pzbWdqMzRxZHc5bHJpbXpucHNtaSZlcD12MV9pbnRlcm5hbF9naWZfYnlfaWQmY3Q9Zw/9PgvV8ale90lQwfQTZ/giphy.gif">
</a>

4단계: 스타일링 페이로드 추가

root@kitploit:~
<h1><font color=red>Visit Our New WebSite</font></h1>
<h3><mark><a href="https://evil.com">https://www.paytm.com/</a></mark></h3>

5단계: 이메일/PDF 생성

  • 인보이스 저장
  • 시스템이 자동으로 고객에게 이메일 전송
  • PDF를 다운로드하여 HTML 렌더링 확인

6단계: 공격 검증

  • 고객 이메일 받은 편지함 확인
  • PDF 첨부 파일 열기
  • 두 곳 모두에서 악성 HTML 렌더링 확인

예상 결과

✅ 주입된 HTML이 이스케이프 없이 이메일과 PDF 모두에서 렌더링됨 ✅ 링크가 클릭 가능하며 공격자 사이트로 리디렉션됨 ✅ 이미지가 공격자 통제 서버에서 로드됨 ✅ 콘텐츠가 향후 모든 고객 커뮤니케이션에 영구 유지됨

🛡️ 완화 조치

최종 사용자용

  1. ✅ 즉시 업그레이드: PerfexCRM v3.3.1 이상으로 업데이트
  2. 🔍 인보이스 감사: 최근 인보이스에서 의심스러운 HTML 콘텐츠 검토
  3. ⚠️ 고객 통지: 의심스러운 인보이스가 전송된 경우 고객에게 알림
  4. 🔄 자격 증명 재설정: 링크를 클릭한 고객에게 비밀번호 변경 권장
  5. 📝 활동 모니터링: 인보이스 감사 로그에서 무단 수정 확인

📚 참고 자료

  • CWE-79: 웹 페이지 생성 중 입력의 부적절한 중화(Improper Neutralization of Input During Web Page Generation)
  • OWASP: 사이트 간 스크립팅 (XSS)
  • OWASP: HTML 인젝션
  • OWASP 인증 치트 시트
  • CVE-2025-55903 공식 등록 정보

👤 크레딧

발견자: Ajansha Shankar

📊 CVSS v3.1 평가

벡터: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N

점수: 8.1 (높음)

세부 분석:

  • 공격 경로 (AV:N): 네트워크 - 원격으로 악용 가능
  • 공격 복잡성 (AC:L): 낮음 - 특별한 조건 불필요
  • 필요 권한 (PR:L): 낮음 - 기본 권한을 가진 인증된 사용자 필요
  • 사용자 상호작용 (UI:N): 없음 - 공격 성공에 사용자 상호작용 불필요
  • 범위 (S:U): 변경 없음 - 영향이 취약한 구성 요소로 제한됨
  • 기밀성 (C:H): 높음 - 피싱을 통한 잠재적 자격 증명 탈취
  • 무결성 (I:H): 높음 - 악성 콘텐츠 주입 및 전달 가능
  • 가용성 (A:N): 없음 - 시스템 가용성에 영향 없음

⭐ 이 연구가 도움이 되었다면 이 저장소에 스타(star)를 부여해 주시기 바랍니다!

🔔 최신 소식 유지: 이 저장소를 워치(watch)하여 이번 및 향후 보안 연구에 대한 업데이트를 받아보세요.

도구 다운로드