CVE-2025-3568
Escalada de Privilégios via Arquivo SVG Malicioso
Resumo
Foi identificada uma vulnerabilidade de segurança no Krayin CRM 2.1.0 que permite que um usuário com privilégios baixos escale privilégios enganando um administrador para abrir um arquivo SVG malicioso. Este exploit aproveita Cross-Site Request Forgery (CSRF) e Cross-Site Scripting (XSS) via SVG para:
- Roubar o token XSRF do administrador dos cookies.
- Alterar a senha do administrador sem saber a senha atual por meio de um endpoint de API desprotegido.
Isso pode levar à assunção total da conta de administrador e a violações de dados.
Detalhes Técnicos
Tipo de Vulnerabilidade
- CSRF + XSS via Upload de Arquivo SVG (Ataque Armazenado no Lado do Cliente)
- Controle de Acesso Quebrado (Alteração de Senha Sem Senha Atual)
Componente Afetado
- Módulo de Gestão de Usuários (
/admin/settings/users/edit/[ID])
- Manipulação de Upload de Arquivo/Anexo de E-mail (SVG com JavaScript embutido)
Fluxo do Ataque
- Atacante (usuário com privilégios baixos) envia um e-mail com um anexo SVG malicioso para um administrador.
- O administrador abre o arquivo SVG em uma nova aba.
- O JavaScript dentro do SVG é executado, capturando o cookie
XSRF-TOKEN do administrador.
- Uma solicitação POST forjada é enviada ao endpoint de gestão de usuários do CRM, alterando a senha do administrador.
- O atacante obtém acesso total de administrador usando a nova senha.
Prova de Conceito (PoC)
- Gravação de tela do exploit em ação:
https://github.com/user-attachments/assets/36f5f5ec-d7f1-4ea8-aa78-f1be396e13d3
- Arquivo SVG malicioso: svgxss.svg
Impacto
- Assunção Total da Conta de Administrador: O atacante pode redefinir a senha do administrador e fazer login.
- Violação de Dados: Acesso a dados confidenciais do CRM (informações de clientes, transações, etc.).
- Persistência: O atacante pode criar contas backdoor ou modificar configurações do sistema.
Análise de Causa Raiz
Ausência de Sanitização de SVG
- O CRM permite arquivos SVG com JavaScript embutido, possibilitando XSS.
Lógica de Alteração de Senha Quebrada
- O endpoint
/admin/settings/users/edit não impõe verificação da senha atual.
Conclusão
Esta vulnerabilidade representa um risco crítico para a segurança do CRM, permitindo que atacantes sequestrem contas de administrador com esforço mínimo. É necessária ação imediata para corrigir o problema e prevenir a exploração.
Referências