Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Ferramentas/GitHubGitHub/ajansha/cve-2025-60374
Análise de VulnerabilidadesAnálise de CódigoExploração de Aplicações WebSegurança WebTestes de Penetração
GitHubajansha/cve-2025-60374

CVE-2025-60374

CVE-2025-60374: Cross-Site Scripting (XSS) armazenado no Chatbot do Perfex CRM

Ver Repositório
há 10 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2025-60374

CVE-2025-60374: Cross-Site Scripting (XSS) Armazenado no Chatbot do Perfex CRM

⚠️ Aviso de Segurança
Uma vulnerabilidade crítica de Cross-Site Scripting Armazenado no recurso de chatbot do Perfex CRM

CVE Severity CWE


📋 Visão Geral

Uma vulnerabilidade de cross-site scripting (XSS) armazenado no componente de chatbot do Perfex CRM, anterior à versão 3.3.1, permite que atacantes injetem código JavaScript arbitrário por meio de mensagens de chat. O payload malicioso é armazenado no banco de dados da aplicação e executado nos navegadores dos usuários que visualizam a conversa do chat, possibilitando roubo de tokens de sessão, ações não autorizadas em nome das vítimas e outros ataques no lado do cliente.

🎯 Versões Afetadas

  • Produto: Perfex CRM
  • Fornecedor: Perfex CRM
  • Versões Vulneráveis: < 3.3.1
  • Versão Corrigida: 3.3.1+

🔍 Detalhes da Vulnerabilidade

Descrição

O parâmetro de mensagem do chatbot no Perfex CRM não possui sanitização adequada de entrada e codificação de saída. Quando os usuários enviam mensagens pela interface do chatbot, payloads maliciosos de HTML/JavaScript são armazenados no banco de dados sem filtragem adequada e posteriormente renderizados sem o escape correto, levando à execução de código nos navegadores de outros usuários.

Causa Raiz

  • ❌ Validação insuficiente de entrada no parâmetro de mensagem do chatbot
  • ❌ Codificação de saída ausente ao renderizar mensagens armazenadas
  • ❌ Cookies de sessão não marcados como HttpOnly
  • ❌ Ausência de Content Security Policy (CSP)

💥 Impacto

Implicações de Segurança

  • 🔓 Sequestro de Sessão: Atacantes podem roubar tokens de sessão via acesso a document.cookie
  • 👤 Assunção de Conta: Comprometimento total das contas das vítimas
  • 🎭 Escalonamento de Privilégios: Comprometimento da conta de administrador se um administrador visualizar a mensagem maliciosa
  • 📊 Exfiltração de Dados: Acesso a informações confidenciais no contexto do navegador do usuário
  • 🎪 Phishing: Capacidade de modificar o conteúdo da página e redirecionar usuários

Avaliação da Tríade CIA

FatorImpactoExplicação
Confidencialidade

🧪 Prova de Conceito

PoC 1: XSS Básico com Imagem

root@kitploit:~

PoC 2: XSS Interativo com Botão

root@kitploit:~
<button onclick=alert('Clique executado!')>Clique aqui</button>

PoC 3: Conteúdo Incorporado com Reprodução Automática

root@kitploit:~

PoC 4: XSS Baseado em Eventos

root@kitploit:~
<meter value=2 min=0 max=10 onmouseover=alert('XSS acionado!')>
2 de 10
</meter>

Cenário de Ataque no Mundo Real

Exemplo de Roubo de Cookie:

root@kitploit:~

Este payload enviaria o cookie de sessão da vítima para um servidor controlado pelo atacante, permitindo a assunção total da conta.

🛡️ Mitigação

Para Usuários Finais

  1. ✅ Atualize Imediatamente: Atualize para o Perfex CRM v3.3.1 ou posterior
  2. 🔍 Audite Mensagens: Revise o histórico do chatbot em busca de conteúdo HTML/JavaScript suspeito
  3. 🔄 Redefina Sessões: Force todos os usuários a se reautenticarem após a correção
  4. 📝 Monitore Logs: Verifique se há atividade incomum no chatbot

Para Desenvolvedores

Correções Imediatas

root@kitploit:~
// Exemplo de Sanitização de Entrada
$message = htmlspecialchars($input_message, ENT_QUOTES, 'UTF-8');

// Exemplo de Codificação de Saída
echo htmlspecialchars($stored_message, ENT_QUOTES, 'UTF-8');

Melhorias de Segurança de Longo Prazo

  1. Content Security Policy (CSP)
root@kitploit:~
Content-Security-Policy: default-src 'self'; script-src 'self'; object-src 'none';
  1. Cookies HttpOnly
root@kitploit:~
setcookie('session', $value, [
    'httponly' => true,
    'secure' => true,
    'samesite' => 'Strict'
]);
  1. Biblioteca de Validação de Entrada
root@kitploit:~
// Use DOMPurify, HTML Purifier ou similar
$clean_html = $purifier->purify($dirty_html);

📚 Referências

  • CWE-79: Cross-site Scripting (XSS)
  • Folha de Dicas de Prevenção de XSS da OWASP
  • Entrada Oficial do CVE-2025-60374

👤 Créditos

Descoberto por: Ajansha Shankar , Ahamed Yaseen

Baixar ferramenta
AtributoValor
ID CVECVE-2025-60374
TipoCross-Site Scripting (XSS) Armazenado
CWECWE-79
Vetor de AtaqueRede/Remoto
AutenticaçãoNecessária (Privilégio Baixo)
Interação do UsuárioNenhuma a Mínima
DescobridorAjansha Shankar
🔴 ALTO
Tokens de sessão e dados sensíveis podem ser roubados
Integridade🔴 ALTOAções não autorizadas podem ser executadas como a vítima
Disponibilidade🟡 BAIXOImpacto limitado na disponibilidade do sistema