
Prova de conceito para CVE-2025-55903, uma injeção de HTML armazenada no PerfexCRM que permite que usuários autenticados injetem HTML malicioso em faturas e comunicações com clientes, levando a phishing e distribuição de malware.
⚠️ Aviso de Segurança
Uma vulnerabilidade crítica de Injeção de HTML Armazenada que afeta faturas, cobranças e comunicações automatizadas
Uma vulnerabilidade de Injeção de HTML Armazenada foi descoberta no PerfexCRM que permite que usuários autenticados injetem HTML malicioso em descrições de faturas, endereços de cobrança e notas de clientes. Esse conteúdo injetado persiste no banco de dados e é automaticamente renderizado em e-mails voltados ao cliente e anexos em PDF, possibilitando ataques de phishing em larga escala, comprometimento de e-mail corporativo e potencial distribuição de malware.
| Atributo | Valor |
|---|---|
| ID CVE | CVE-2025-55903 |
| Tipo | Injeção de HTML Armazenada |
| Vetor de Ataque | Rede/Remoto |
| Autenticação | Necessária (Privilégio Baixo) |
| Interação do Usuário | Nenhuma |
| Severidade | ALTA |
| CVSS v3.1 | 8.1 - Alta |
| Descobridor | Ajansha Shankar |
O PerfexCRM não sanitiza e codifica adequadamente o conteúdo HTML em vários campos editáveis pelo usuário. Quando usuários autenticados injetam payloads HTML em descrições de itens de fatura, campos de endereço de cobrança ou notas de clientes, o conteúdo é armazenado no banco de dados sem filtragem adequada. Posteriormente, esse HTML malicioso é automaticamente renderizado em e-mails voltados ao cliente e anexos em PDF sem escape adequado, levando à distribuição generalizada de conteúdo de phishing e malware.
| Fator | Impacto | Explicação |
|---|---|---|
| Confidencialidade | 🔴 ALTA | Credenciais de clientes e dados sensíveis podem ser coletados via phishing |
| Integridade | 🔴 ALTA | Conteúdo malicioso pode alterar a percepção das comunicações |
| Disponibilidade | 🟡 BAIXA | Impacto direto limitado na disponibilidade do sistema |
Um atacante com acesso de baixo privilégio cria uma fatura com HTML malicioso:
<a href="https://attacker.com/fake-login">Clique aqui para verificar o pagamento</a>
A fatura é enviada a mais de 50 clientes via e-mail automatizado. Todos os clientes recebem o que parece ser uma fatura legítima direcionando-os a um site de phishing. O atacante coleta credenciais de várias vítimas simultaneamente.
Navegue até: Painel Administrativo do PerfexCRM → Faturas → Criar Nova Fatura
<a href="https://attacker.com">Clique aqui para visualizar a fatura</a>
<a href="https://evil.com" target="_blank">
<img src="https://media1.giphy.com/media/v1.Y2lkPTc5MGI3NjExbzg4OXRuZHd4MXF0bWNqa3BvN2pzbWdqMzRxZHc5bHJpbXpucHNtaSZlcD12MV9pbnRlcm5hbF9naWZfYnlfaWQmY3Q9Zw/9PgvV8ale90lQwfQTZ/giphy.gif">
</a>
<h1><font color=red>Visite Nosso Novo Site</font></h1>
<h3><mark><a href="https://evil.com">https://www.paytm.com/</a></mark></h3>
✅ O HTML injetado é renderizado tanto no e-mail quanto no PDF sem escape ✅ Os links são clicáveis e redirecionam para sites do atacante ✅ As imagens são carregadas de servidores controlados pelo atacante ✅ O conteúdo persiste em todas as comunicações futuras com o cliente
Descoberto por: Ajansha Shankar
Vetor: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N
Pontuação: 8.1 (ALTA)
Detalhamento:
⭐ Se esta pesquisa foi útil, considere dar uma estrela neste repositório!
🔔 Mantenha-se atualizado: Observe este repositório para atualizações sobre esta e futuras pesquisas de segurança.