
CVE-2025-60374: Perfex CRM 챗봇의 저장형 크로스 사이트 스크립팅(XSS)
CVE-2025-60374: Perfex CRM 챗봇의 저장형 크로스사이트 스크립팅(XSS)
⚠️ 보안 권고
Perfex CRM 챗봇 기능에서 발견된 심각한 저장형 크로스사이트 스크립팅 취약점
Perfex CRM 3.3.1 이전 버전의 챗봇 구성 요소에서 발견된 저장형 XSS(크로스사이트 스크립팅) 취약점으로, 공격자가 채팅 메시지를 통해 임의의 JavaScript 코드를 주입할 수 있습니다. 악성 페이로드는 애플리케이션 데이터베이스에 저장되며, 채팅 대화를 보는 사용자의 브라우저에서 실행되어 세션 토큰 탈취, 피해자를 대신한 무단 작업, 기타 클라이언트 측 공격을 가능하게 합니다.
| 속성 | 값 |
|---|
| CVE ID | CVE-2025-60374 |
| 유형 | 저장형 크로스사이트 스크립팅(XSS) |
| CWE | CWE-79 |
| 공격 경로 | 네트워크/원격 |
| 인증 | 필요(낮은 권한) |
| 사용자 상호작용 | 없음 ~ 최소 |
| 발견자 | Ajansha Shankar |
Perfex CRM의 챗봇 메시지 매개변수에는 적절한 입력 검증과 출력 인코딩이 부족합니다. 사용자가 챗봇 인터페이스를 통해 메시지를 제출하면 악성 HTML/JavaScript 페이로드가 충분한 필터링 없이 데이터베이스에 저장되고, 이후 적절한 이스케이프 없이 렌더링되어 다른 사용자의 브라우저에서 코드가 실행됩니다.
HttpOnly로 설정되어 있지 않음document.cookie 접근을 통해 세션 토큰을 탈취할 수 있음| 요소 | 영향 | 설명 |
|---|---|---|
| 기밀성 | 🔴 높음 | 세션 토큰과 민감한 데이터를 탈취할 수 있음 |
| 무결성 | 🔴 높음 | 피해자 명의로 무단 작업을 수행할 수 있음 |
| 가용성 | 🟡 낮음 | 시스템 가용성에 미치는 영향이 제한적임 |
<button onclick=alert('Click executed!')>Click here</button>
<meter value=2 min=0 max=10 onmouseover=alert('XSS triggered!')>
2 out of 10
</meter>
쿠키 탈취 예시:
이 페이로드는 피해자의 세션 쿠키를 공격자가 제어하는 서버로 전송하여 완전한 계정 탈취를 가능하게 합니다.
// Input Sanitization Example
$message = htmlspecialchars($input_message, ENT_QUOTES, 'UTF-8');
// Output Encoding Example
echo htmlspecialchars($stored_message, ENT_QUOTES, 'UTF-8');
Content-Security-Policy: default-src 'self'; script-src 'self'; object-src 'none';
setcookie('session', $value, [
'httponly' => true,
'secure' => true,
'samesite' => 'Strict'
]);
// Use DOMPurify, HTML Purifier, or similar
$clean_html = $purifier->purify($dirty_html);
발견자: Ajansha Shankar , Ahamed Yaseen