
CVE-2025-60374: Cross-Site Scripting (XSS) armazenado no Chatbot do Perfex CRM
CVE-2025-60374: Cross-Site Scripting (XSS) Armazenado no Chatbot do Perfex CRM
⚠️ Aviso de Segurança
Uma vulnerabilidade crítica de Cross-Site Scripting Armazenado no recurso de chatbot do Perfex CRM
Uma vulnerabilidade de cross-site scripting (XSS) armazenado no componente de chatbot do Perfex CRM, anterior à versão 3.3.1, permite que atacantes injetem código JavaScript arbitrário por meio de mensagens de chat. O payload malicioso é armazenado no banco de dados da aplicação e executado nos navegadores dos usuários que visualizam a conversa do chat, possibilitando roubo de tokens de sessão, ações não autorizadas em nome das vítimas e outros ataques no lado do cliente.
O parâmetro de mensagem do chatbot no Perfex CRM não possui sanitização adequada de entrada e codificação de saída. Quando os usuários enviam mensagens pela interface do chatbot, payloads maliciosos de HTML/JavaScript são armazenados no banco de dados sem filtragem adequada e posteriormente renderizados sem o escape correto, levando à execução de código nos navegadores de outros usuários.
HttpOnlydocument.cookie| Fator | Impacto | Explicação |
|---|---|---|
| Confidencialidade |
<button onclick=alert('Clique executado!')>Clique aqui</button>
<meter value=2 min=0 max=10 onmouseover=alert('XSS acionado!')>
2 de 10
</meter>
Exemplo de Roubo de Cookie:
Este payload enviaria o cookie de sessão da vítima para um servidor controlado pelo atacante, permitindo a assunção total da conta.
// Exemplo de Sanitização de Entrada
$message = htmlspecialchars($input_message, ENT_QUOTES, 'UTF-8');
// Exemplo de Codificação de Saída
echo htmlspecialchars($stored_message, ENT_QUOTES, 'UTF-8');
Content-Security-Policy: default-src 'self'; script-src 'self'; object-src 'none';
setcookie('session', $value, [
'httponly' => true,
'secure' => true,
'samesite' => 'Strict'
]);
// Use DOMPurify, HTML Purifier ou similar
$clean_html = $purifier->purify($dirty_html);
Descoberto por: Ajansha Shankar , Ahamed Yaseen
| Atributo | Valor |
|---|
| ID CVE | CVE-2025-60374 |
| Tipo | Cross-Site Scripting (XSS) Armazenado |
| CWE | CWE-79 |
| Vetor de Ataque | Rede/Remoto |
| Autenticação | Necessária (Privilégio Baixo) |
| Interação do Usuário | Nenhuma a Mínima |
| Descobridor | Ajansha Shankar |
| 🔴 ALTO |
| Tokens de sessão e dados sensíveis podem ser roubados |
| Integridade | 🔴 ALTO | Ações não autorizadas podem ser executadas como a vítima |
| Disponibilidade | 🟡 BAIXO | Impacto limitado na disponibilidade do sistema |