Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Ferramentas/GitHubGitHub/ajansha/cve-2025-55903
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebPhishingSegurança Web
GitHubajansha/cve-2025-55903

CVE-2025-55903

Prova de conceito para CVE-2025-55903, uma injeção de HTML armazenada no PerfexCRM que permite que usuários autenticados injetem HTML malicioso em faturas e comunicações com clientes, levando a phishing e distribuição de malware.

Ver Repositório
há 10 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2025-55903: Injeção de HTML Armazenada no PerfexCRM

⚠️ Aviso de Segurança
Uma vulnerabilidade crítica de Injeção de HTML Armazenada que afeta faturas, cobranças e comunicações automatizadas

CVE Severity CVSS


📋 Visão Geral

Uma vulnerabilidade de Injeção de HTML Armazenada foi descoberta no PerfexCRM que permite que usuários autenticados injetem HTML malicioso em descrições de faturas, endereços de cobrança e notas de clientes. Esse conteúdo injetado persiste no banco de dados e é automaticamente renderizado em e-mails voltados ao cliente e anexos em PDF, possibilitando ataques de phishing em larga escala, comprometimento de e-mail corporativo e potencial distribuição de malware.

🎯 Versões Afetadas

  • Produto: PerfexCRM
  • Versões Vulneráveis: < 3.3.1
  • Versão Corrigida: 3.3.1+

🔍 Detalhes da Vulnerabilidade

AtributoValor
ID CVECVE-2025-55903
TipoInjeção de HTML Armazenada
Vetor de AtaqueRede/Remoto
AutenticaçãoNecessária (Privilégio Baixo)
Interação do UsuárioNenhuma
SeveridadeALTA
CVSS v3.18.1 - Alta
DescobridorAjansha Shankar

Descrição

O PerfexCRM não sanitiza e codifica adequadamente o conteúdo HTML em vários campos editáveis pelo usuário. Quando usuários autenticados injetam payloads HTML em descrições de itens de fatura, campos de endereço de cobrança ou notas de clientes, o conteúdo é armazenado no banco de dados sem filtragem adequada. Posteriormente, esse HTML malicioso é automaticamente renderizado em e-mails voltados ao cliente e anexos em PDF sem escape adequado, levando à distribuição generalizada de conteúdo de phishing e malware.

Componentes Afetados

  • ✗ Itens de linha de fatura (campo de descrição)
  • ✗ Campos de endereço de cobrança
  • ✗ Campos de nota do cliente
  • ✗ Módulo de geração de extratos de clientes
  • ✗ Anexos em PDF
  • ✗ Sistema de e-mail automatizado (faturas recorrentes, lembretes)

Causa Raiz

  • ❌ Sanitização insuficiente de entrada nos campos de fatura e cobrança
  • ❌ Codificação de saída HTML ausente em modelos de e-mail e geração de PDF
  • ❌ Falta de validação de conteúdo antes do armazenamento no banco de dados
  • ❌ Sem restrições para HTML/JavaScript em comunicações com clientes

💥 Impacto

Implicações de Segurança

  • 🎣 Ataques de Phishing: Conteúdo injetado pode se passar por comunicações legítimas e redirecionar usuários para sites controlados pelo atacante
  • 💼 Comprometimento de E-mail Corporativo: Faturas maliciosas enviadas a vários clientes parecem vir de fonte confiável
  • 🦠 Distribuição de Malware: Links maliciosos incorporados ou iframes podem entregar malware via e-mail/PDF
  • 👥 Ataque em Larga Escala: Faturas recorrentes distribuem automaticamente o payload a vários destinatários sem intervenção manual
  • 📊 Coleta de Dados: Payloads de phishing podem coletar credenciais de vários clientes simultaneamente

Avaliação da Tríade CIA

FatorImpactoExplicação
Confidencialidade🔴 ALTACredenciais de clientes e dados sensíveis podem ser coletados via phishing
Integridade🔴 ALTAConteúdo malicioso pode alterar a percepção das comunicações
Disponibilidade🟡 BAIXAImpacto direto limitado na disponibilidade do sistema

Cenário de Ataque no Mundo Real

Um atacante com acesso de baixo privilégio cria uma fatura com HTML malicioso:

root@kitploit:~
<a href="https://attacker.com/fake-login">Clique aqui para verificar o pagamento</a>

A fatura é enviada a mais de 50 clientes via e-mail automatizado. Todos os clientes recebem o que parece ser uma fatura legítima direcionando-os a um site de phishing. O atacante coleta credenciais de várias vítimas simultaneamente.

🧪 Prova de Conceito

Configuração do Ambiente

  • Acesso ao painel administrativo do PerfexCRM com permissões de criação de faturas
  • Qualquer versão anterior à 3.3.1

Etapas do PoC

Etapa 1: Acessar a Criação de Fatura

root@kitploit:~
Navegue até: Painel Administrativo do PerfexCRM → Faturas → Criar Nova Fatura

Etapa 2: Injetar Payload HTML no Campo de Descrição

root@kitploit:~
<a href="https://attacker.com">Clique aqui para visualizar a fatura</a>

Etapa 3: Adicionar Endereço de Cobrança Malicioso

root@kitploit:~
<a href="https://evil.com" target="_blank">
  <img src="https://media1.giphy.com/media/v1.Y2lkPTc5MGI3NjExbzg4OXRuZHd4MXF0bWNqa3BvN2pzbWdqMzRxZHc5bHJpbXpucHNtaSZlcD12MV9pbnRlcm5hbF9naWZfYnlfaWQmY3Q9Zw/9PgvV8ale90lQwfQTZ/giphy.gif">
</a>

Etapa 4: Adicionar Payload de Estilização

root@kitploit:~
<h1><font color=red>Visite Nosso Novo Site</font></h1>
<h3><mark><a href="https://evil.com">https://www.paytm.com/</a></mark></h3>

Etapa 5: Gerar E-mail/PDF

  • Salve a fatura
  • O sistema envia automaticamente por e-mail ao cliente
  • Baixe o PDF para verificar a renderização do HTML

Etapa 6: Verificar o Ataque

  • Verifique a caixa de entrada de e-mail do cliente
  • Abra o anexo em PDF
  • Observe o HTML malicioso renderizado em ambos

Resultado Esperado

✅ O HTML injetado é renderizado tanto no e-mail quanto no PDF sem escape ✅ Os links são clicáveis e redirecionam para sites do atacante ✅ As imagens são carregadas de servidores controlados pelo atacante ✅ O conteúdo persiste em todas as comunicações futuras com o cliente

🛡️ Mitigação

Para Usuários Finais

  1. ✅ Atualize Imediatamente: Atualize para o PerfexCRM v3.3.1 ou posterior
  2. 🔍 Audite Faturas: Revise faturas recentes em busca de conteúdo HTML suspeito
  3. ⚠️ Notificação de Clientes: Alerte clientes se faturas suspeitas foram enviadas
  4. 🔄 Redefinição de Credenciais: Recomende que clientes alterem senhas se clicaram em links
  5. 📝 Monitore a Atividade: Verifique os logs de auditoria de faturas em busca de modificações não autorizadas

📚 Referências

  • CWE-79: Neutralização Incorreta de Entrada Durante a Geração de Páginas Web
  • OWASP: Cross-site Scripting (XSS)
  • OWASP: Injeção de HTML
  • Folha de Dicas de Autenticação da OWASP
  • Entrada Oficial do CVE-2025-55903

👤 Créditos

Descoberto por: Ajansha Shankar

📊 Avaliação CVSS v3.1

Vetor: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N

Pontuação: 8.1 (ALTA)

Detalhamento:

  • Vetor de Ataque (AV:N): Rede - Pode ser explorado remotamente
  • Complexidade do Ataque (AC:L): Baixa - Nenhuma condição especial necessária
  • Privilégios Necessários (PR:L): Baixos - Requer usuário autenticado com privilégios básicos
  • Interação do Usuário (UI:N): Nenhuma - Nenhuma interação do usuário necessária para o ataque ter sucesso
  • Escopo (S:U): Inalterado - O impacto é limitado ao componente vulnerável
  • Confidencialidade (C:H): Alta - Potencial roubo de credenciais via phishing
  • Integridade (I:H): Alta - Conteúdo malicioso pode ser injetado e entregue
  • Disponibilidade (A:N): Nenhuma - Sem impacto na disponibilidade do sistema

⭐ Se esta pesquisa foi útil, considere dar uma estrela neste repositório!

🔔 Mantenha-se atualizado: Observe este repositório para atualizações sobre esta e futuras pesquisas de segurança.

Baixar ferramenta