Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!
CVE-2025-55903 — Prova de conceito para CVE-2025-55903, uma injeção de HTML armazenada no PerfexCRM que permite que usuários autenticados injetem HTML malicioso em faturas e comunicações com clientes, levando a phishing e distribuição de malware. | Kitploit
Prova de conceito para CVE-2025-55903, uma injeção de HTML armazenada no PerfexCRM que permite que usuários autenticados injetem HTML malicioso em faturas e comunicações com clientes, levando a phishing e distribuição de malware.
CVE-2025-55903: Injeção de HTML Armazenada no PerfexCRM
⚠️ Aviso de Segurança
Uma vulnerabilidade crítica de Injeção de HTML Armazenada que afeta faturas, cobranças e comunicações automatizadas
📋 Visão Geral
Uma vulnerabilidade de Injeção de HTML Armazenada foi descoberta no PerfexCRM que permite que usuários autenticados injetem HTML malicioso em descrições de faturas, endereços de cobrança e notas de clientes. Esse conteúdo injetado persiste no banco de dados e é automaticamente renderizado em e-mails voltados ao cliente e anexos em PDF, possibilitando ataques de phishing em larga escala, comprometimento de e-mail corporativo e potencial distribuição de malware.
🎯 Versões Afetadas
Produto: PerfexCRM
Versões Vulneráveis: < 3.3.1
Versão Corrigida: 3.3.1+
🔍 Detalhes da Vulnerabilidade
Atributo
Valor
ID CVE
CVE-2025-55903
Tipo
Injeção de HTML Armazenada
Vetor de Ataque
Rede/Remoto
Autenticação
Necessária (Privilégio Baixo)
Interação do Usuário
Nenhuma
Severidade
ALTA
CVSS v3.1
8.1 - Alta
Descobridor
Ajansha Shankar
Descrição
O PerfexCRM não sanitiza e codifica adequadamente o conteúdo HTML em vários campos editáveis pelo usuário. Quando usuários autenticados injetam payloads HTML em descrições de itens de fatura, campos de endereço de cobrança ou notas de clientes, o conteúdo é armazenado no banco de dados sem filtragem adequada. Posteriormente, esse HTML malicioso é automaticamente renderizado em e-mails voltados ao cliente e anexos em PDF sem escape adequado, levando à distribuição generalizada de conteúdo de phishing e malware.
Componentes Afetados
✗ Itens de linha de fatura (campo de descrição)
✗ Campos de endereço de cobrança
✗ Campos de nota do cliente
✗ Módulo de geração de extratos de clientes
✗ Anexos em PDF
✗ Sistema de e-mail automatizado (faturas recorrentes, lembretes)
Causa Raiz
❌ Sanitização insuficiente de entrada nos campos de fatura e cobrança
❌ Codificação de saída HTML ausente em modelos de e-mail e geração de PDF
❌ Falta de validação de conteúdo antes do armazenamento no banco de dados
❌ Sem restrições para HTML/JavaScript em comunicações com clientes
💥 Impacto
Implicações de Segurança
🎣 Ataques de Phishing: Conteúdo injetado pode se passar por comunicações legítimas e redirecionar usuários para sites controlados pelo atacante
💼 Comprometimento de E-mail Corporativo: Faturas maliciosas enviadas a vários clientes parecem vir de fonte confiável
🦠 Distribuição de Malware: Links maliciosos incorporados ou iframes podem entregar malware via e-mail/PDF
👥 Ataque em Larga Escala: Faturas recorrentes distribuem automaticamente o payload a vários destinatários sem intervenção manual
📊 Coleta de Dados: Payloads de phishing podem coletar credenciais de vários clientes simultaneamente
Avaliação da Tríade CIA
Fator
Impacto
Explicação
Confidencialidade
🔴 ALTA
Credenciais de clientes e dados sensíveis podem ser coletados via phishing
Integridade
🔴 ALTA
Conteúdo malicioso pode alterar a percepção das comunicações
Disponibilidade
🟡 BAIXA
Impacto direto limitado na disponibilidade do sistema
Cenário de Ataque no Mundo Real
Um atacante com acesso de baixo privilégio cria uma fatura com HTML malicioso:
root@kitploit:~
<a href="https://attacker.com/fake-login">Clique aqui para verificar o pagamento</a>
A fatura é enviada a mais de 50 clientes via e-mail automatizado. Todos os clientes recebem o que parece ser uma fatura legítima direcionando-os a um site de phishing. O atacante coleta credenciais de várias vítimas simultaneamente.
🧪 Prova de Conceito
Configuração do Ambiente
Acesso ao painel administrativo do PerfexCRM com permissões de criação de faturas
Qualquer versão anterior à 3.3.1
Etapas do PoC
Etapa 1: Acessar a Criação de Fatura
root@kitploit:~
Navegue até: Painel Administrativo do PerfexCRM → Faturas → Criar Nova Fatura
Etapa 2: Injetar Payload HTML no Campo de Descrição
root@kitploit:~
<a href="https://attacker.com">Clique aqui para visualizar a fatura</a>
<h1><font color=red>Visite Nosso Novo Site</font></h1>
<h3><mark><a href="https://evil.com">https://www.paytm.com/</a></mark></h3>
Etapa 5: Gerar E-mail/PDF
Salve a fatura
O sistema envia automaticamente por e-mail ao cliente
Baixe o PDF para verificar a renderização do HTML
Etapa 6: Verificar o Ataque
Verifique a caixa de entrada de e-mail do cliente
Abra o anexo em PDF
Observe o HTML malicioso renderizado em ambos
Resultado Esperado
✅ O HTML injetado é renderizado tanto no e-mail quanto no PDF sem escape
✅ Os links são clicáveis e redirecionam para sites do atacante
✅ As imagens são carregadas de servidores controlados pelo atacante
✅ O conteúdo persiste em todas as comunicações futuras com o cliente
🛡️ Mitigação
Para Usuários Finais
✅ Atualize Imediatamente: Atualize para o PerfexCRM v3.3.1 ou posterior
🔍 Audite Faturas: Revise faturas recentes em busca de conteúdo HTML suspeito
⚠️ Notificação de Clientes: Alerte clientes se faturas suspeitas foram enviadas
🔄 Redefinição de Credenciais: Recomende que clientes alterem senhas se clicaram em links
📝 Monitore a Atividade: Verifique os logs de auditoria de faturas em busca de modificações não autorizadas