Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2025-60374 — CVE-2025-60374: Perfex CRM 챗봇의 저장형 크로스 사이트 스크립팅(XSS) | Kitploit
도구/GitHubGitHub/ajansha/cve-2025-60374
Vulnerability AnalysisCode AnalysisWeb Application ExploitationWeb SecurityPenetration Testing
GitHubajansha/cve-2025-60374

CVE-2025-60374

CVE-2025-60374: Perfex CRM 챗봇의 저장형 크로스 사이트 스크립팅(XSS)

저장소 보기
210개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

CVE-2025-60374

CVE-2025-60374: Perfex CRM 챗봇의 저장형 크로스사이트 스크립팅(XSS)

⚠️ 보안 권고
Perfex CRM 챗봇 기능에서 발견된 심각한 저장형 크로스사이트 스크립팅 취약점

CVE Severity CWE


📋 개요

Perfex CRM 3.3.1 이전 버전의 챗봇 구성 요소에서 발견된 저장형 XSS(크로스사이트 스크립팅) 취약점으로, 공격자가 채팅 메시지를 통해 임의의 JavaScript 코드를 주입할 수 있습니다. 악성 페이로드는 애플리케이션 데이터베이스에 저장되며, 채팅 대화를 보는 사용자의 브라우저에서 실행되어 세션 토큰 탈취, 피해자를 대신한 무단 작업, 기타 클라이언트 측 공격을 가능하게 합니다.

🎯 영향을 받는 버전

  • 제품: Perfex CRM
  • 공급업체: Perfex CRM
  • 취약한 버전: < 3.3.1
  • 수정된 버전: 3.3.1+

🔍 취약점 세부 정보

속성값
CVE IDCVE-2025-60374
유형저장형 크로스사이트 스크립팅(XSS)
CWECWE-79
공격 경로네트워크/원격
인증필요(낮은 권한)
사용자 상호작용없음 ~ 최소
발견자Ajansha Shankar

설명

Perfex CRM의 챗봇 메시지 매개변수에는 적절한 입력 검증과 출력 인코딩이 부족합니다. 사용자가 챗봇 인터페이스를 통해 메시지를 제출하면 악성 HTML/JavaScript 페이로드가 충분한 필터링 없이 데이터베이스에 저장되고, 이후 적절한 이스케이프 없이 렌더링되어 다른 사용자의 브라우저에서 코드가 실행됩니다.

근본 원인

  • ❌ 챗봇 메시지 매개변수에 대한 입력 검증 부족
  • ❌ 저장된 메시지 렌더링 시 출력 인코딩 누락
  • ❌ 세션 쿠키가 HttpOnly로 설정되어 있지 않음
  • ❌ 콘텐츠 보안 정책(CSP) 부재

💥 영향

보안 영향

  • 🔓 세션 하이재킹: 공격자는 document.cookie 접근을 통해 세션 토큰을 탈취할 수 있음
  • 👤 계정 탈취: 피해자 계정의 완전한 장악
  • 🎭 권한 상승: 관리자가 악성 메시지를 볼 경우 관리자 계정이 장악될 수 있음
  • 📊 데이터 유출: 사용자 브라우저 컨텍스트에서 민감한 정보에 접근 가능
  • 🎪 피싱: 페이지 콘텐츠를 변조하고 사용자를 리디렉션할 수 있음

CIA 3요소 평가

요소영향설명
기밀성🔴 높음세션 토큰과 민감한 데이터를 탈취할 수 있음
무결성🔴 높음피해자 명의로 무단 작업을 수행할 수 있음
가용성🟡 낮음시스템 가용성에 미치는 영향이 제한적임

🧪 개념 증명(PoC)

PoC 1: 기본 이미지 XSS

root@kitploit:~

PoC 2: 대화형 버튼 XSS

root@kitploit:~
<button onclick=alert('Click executed!')>Click here</button>

PoC 3: 자동 재생 임베디드 콘텐츠

root@kitploit:~

PoC 4: 이벤트 기반 XSS

root@kitploit:~
<meter value=2 min=0 max=10 onmouseover=alert('XSS triggered!')>
2 out of 10
</meter>

실제 공격 시나리오

쿠키 탈취 예시:

root@kitploit:~

이 페이로드는 피해자의 세션 쿠키를 공격자가 제어하는 서버로 전송하여 완전한 계정 탈취를 가능하게 합니다.

🛡️ 완화 조치

최종 사용자용

  1. ✅ 즉시 업그레이드: Perfex CRM v3.3.1 이상으로 업데이트
  2. 🔍 메시지 감사: 의심스러운 HTML/JavaScript 콘텐츠가 있는지 챗봇 기록 검토
  3. 🔄 세션 초기화: 패치 적용 후 모든 사용자가 다시 인증하도록 강제
  4. 📝 로그 모니터링: 비정상적인 챗봇 활동 확인

개발자용

즉시 수정 사항

root@kitploit:~
// Input Sanitization Example
$message = htmlspecialchars($input_message, ENT_QUOTES, 'UTF-8');

// Output Encoding Example
echo htmlspecialchars($stored_message, ENT_QUOTES, 'UTF-8');

장기 보안 개선 사항

  1. 콘텐츠 보안 정책(CSP)
root@kitploit:~
Content-Security-Policy: default-src 'self'; script-src 'self'; object-src 'none';
  1. HttpOnly 쿠키
root@kitploit:~
setcookie('session', $value, [
    'httponly' => true,
    'secure' => true,
    'samesite' => 'Strict'
]);
  1. 입력 검증 라이브러리
root@kitploit:~
// Use DOMPurify, HTML Purifier, or similar
$clean_html = $purifier->purify($dirty_html);

📚 참고 자료

  • CWE-79: 크로스사이트 스크립팅(XSS)
  • OWASP XSS 방지 치트 시트
  • CVE-2025-60374 공식 항목

👤 크레딧

발견자: Ajansha Shankar , Ahamed Yaseen

도구 다운로드