Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2025-55903 — Доказательство концепции для CVE-2025-55903 — хранимая HTML-инъекция в PerfexCRM, позволяющая аутентифицированным пользователям внедрять вредоносный HTML в счета и коммуникации с клиентами, что приводит к фишингу и распространению вредоносного ПО. | Kitploit
Инструменты/GitHubGitHub/ajansha/cve-2025-55903
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийФишингВеб-безопасность
GitHubajansha/cve-2025-55903

CVE-2025-55903

Доказательство концепции для CVE-2025-55903 — хранимая HTML-инъекция в PerfexCRM, позволяющая аутентифицированным пользователям внедрять вредоносный HTML в счета и коммуникации с клиентами, что приводит к фишингу и распространению вредоносного ПО.

Репозиторий
10 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2025-55903: Хранимая HTML-инъекция в PerfexCRM

⚠️ Бюллетень безопасности
Критическая уязвимость хранимой HTML-инъекции, затрагивающая счета, выставление счетов и автоматические уведомления

CVE Severity CVSS


📋 Обзор

В PerfexCRM обнаружена уязвимость хранимой HTML-инъекции, которая позволяет аутентифицированным пользователям внедрять вредоносный HTML в описания позиций счетов, платежные адреса и заметки клиентов. Внедренный контент сохраняется в базе данных и автоматически отображается в клиентских письмах и PDF-вложениях, что позволяет проводить массовые фишинговые атаки, компрометацию деловой почты и потенциальную доставку вредоносного ПО.

🎯 Затронутые версии

  • Продукт: PerfexCRM
  • Уязвимые версии: < 3.3.1
  • Исправленная версия: 3.3.1+

🔍 Детали уязвимости

АтрибутЗначение
ID CVECVE-2025-55903
ТипХранимая HTML-инъекция
Вектор атакиСеть/Удаленно
АутентификацияТребуется (низкие привилегии)
Взаимодействие с пользователемОтсутствует
СерьезностьВЫСОКАЯ
CVSS v3.18.1 — Высокая
ОбнаружилAjansha Shankar

Описание

PerfexCRM не выполняет надлежащую санитизацию и кодирование HTML-контента в нескольких полях, редактируемых пользователем. Когда аутентифицированные пользователи внедряют HTML-пейлоады в описания позиций счетов, поля платежных адресов или заметки клиентов, контент сохраняется в базе данных без адекватной фильтрации. Впоследствии этот вредоносный HTML автоматически отображается в клиентских письмах и PDF-вложениях без надлежащего экранирования, что приводит к массовому распространению фишингового контента и вредоносного ПО.

Затронутые компоненты

  • ✗ Позиции счетов (поле описания)
  • ✗ Поля платежных адресов
  • ✗ Поля заметок клиентов
  • ✗ Модуль формирования выписок для клиентов
  • ✗ PDF-вложения
  • ✗ Автоматическая система электронной почты (повторяющиеся счета, напоминания)

Корневая причина

  • ❌ Недостаточная санитизация вводимых данных в полях счетов и выставления счетов
  • ❌ Отсутствие кодирования HTML-вывода в шаблонах электронной почты и при генерации PDF
  • ❌ Отсутствие проверки контента перед сохранением в базе данных
  • ❌ Отсутствие ограничений на HTML/JavaScript в коммуникациях с клиентами

💥 Воздействие

Последствия для безопасности

  • 🎣 Фишинговые атаки: Внедренный контент может имитировать легитимные уведомления и перенаправлять пользователей на сайты, контролируемые злоумышленником
  • 💼 Компрометация деловой почты: Вредоносные счета, отправленные нескольким клиентам, выглядят как исходящие из доверенного источника
  • 🦠 Распространение вредоносного ПО: Встроенные вредоносные ссылки или iframe могут доставлять вредоносное ПО через электронную почту/PDF
  • 👥 Масштабная атака: Повторяющиеся счета автоматически распространяют пейлоад на нескольких получателей без ручного вмешательства
  • 📊 Сбор данных: Фишинговые пейлоады могут одновременно собирать учетные данные у нескольких клиентов

Оценка триады CIA

ФакторВоздействиеПояснение
Конфиденциальность🔴 ВЫСОКОЕУчетные данные клиентов и конфиденциальные данные могут быть собраны через фишинг
Целостность🔴 ВЫСОКОЕВредоносный контент может искажать восприятие коммуникаций
Доступность🟡 НИЗКОЕОграниченное прямое воздействие на доступность системы

Реальный сценарий атаки

Злоумышленник с низким уровнем привилегий создает счет с вредоносным HTML:

root@kitploit:~
<a href="https://attacker.com/fake-login">Click here to verify payment</a>

Счет отправляется 50+ клиентам через автоматическую электронную почту. Все клиенты получают то, что выглядит как легитимный счет, ведущий на фишинговый сайт. Злоумышленник одновременно собирает учетные данные у нескольких жертв.

🧪 Доказательство концепции

Настройка окружения

  • Доступ к панели администратора PerfexCRM с правами на создание счетов
  • Любая версия до 3.3.1

Шаги PoC

Шаг 1: Доступ к созданию счета

root@kitploit:~
Перейдите: Панель администратора PerfexCRM → Счета → Создать новый счет

Шаг 2: Внедрение HTML-пейлоада в поле описания

root@kitploit:~
<a href="https://attacker.com">Click here to view invoice</a>

Шаг 3: Добавление вредоносного платежного адреса

root@kitploit:~
<a href="https://evil.com" target="_blank">
  <img src="https://media1.giphy.com/media/v1.Y2lkPTc5MGI3NjExbzg4OXRuZHd4MXF0bWNqa3BvN2pzbWdqMzRxZHc5bHJpbXpucHNtaSZlcD12MV9pbnRlcm5hbF9naWZfYnlfaWQmY3Q9Zw/9PgvV8ale90lQwfQTZ/giphy.gif">
</a>

Шаг 4: Добавление пейлоада со стилизацией

root@kitploit:~
<h1><font color=red>Visit Our New WebSite</font></h1>
<h3><mark><a href="https://evil.com">https://www.paytm.com/</a></mark></h3>

Шаг 5: Генерация письма/PDF

  • Сохраните счет
  • Система автоматически отправляет его клиенту по электронной почте
  • Скачайте PDF, чтобы проверить отображение HTML

Шаг 6: Проверка атаки

  • Проверьте почтовый ящик клиента
  • Откройте PDF-вложение
  • Наблюдайте отображение вредоносного HTML в обоих случаях

Ожидаемый результат

✅ Внедренный HTML отображается и в письме, и в PDF без экранирования ✅ Ссылки кликабельны и перенаправляют на сайты злоумышленника ✅ Изображения загружаются с серверов, контролируемых злоумышленником ✅ Контент сохраняется во всех будущих коммуникациях с клиентами

🛡️ Смягчение последствий

Для конечных пользователей

  1. ✅ Немедленное обновление: Обновитесь до PerfexCRM v3.3.1 или новее
  2. 🔍 Аудит счетов: Проверьте недавние счета на наличие подозрительного HTML-контента
  3. ⚠️ Уведомление клиентов: Предупредите клиентов, если были отправлены подозрительные счета
  4. 🔄 Сброс учетных данных: Рекомендуйте клиентам сменить пароли, если они переходили по ссылкам
  5. 📝 Мониторинг активности: Проверяйте журналы аудита счетов на предмет несанкционированных изменений

📚 Ссылки

  • CWE-79: Improper Neutralization of Input During Web Page Generation
  • OWASP: Cross-site Scripting (XSS)
  • OWASP: HTML Injection
  • OWASP Authentication Cheat Sheet
  • CVE-2025-55903 Official Entry

👤 Авторы

Обнаружил: Ajansha Shankar

📊 Оценка CVSS v3.1

Вектор: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N

Оценка: 8.1 (ВЫСОКАЯ)

Разбивка:

  • Вектор атаки (AV:N): Сеть — может быть использована удаленно
  • Сложность атаки (AC:L): Низкая — не требует особых условий
  • Требуемые привилегии (PR:L): Низкие — требуется аутентифицированный пользователь с базовыми привилегиями
  • Взаимодействие с пользователем (UI:N): Отсутствует — для успешной атаки не требуется взаимодействие с пользователем
  • Область действия (S:U): Не изменена — воздействие ограничено уязвимым компонентом
  • Конфиденциальность (C:H): Высокая — возможна кража учетных данных через фишинг
  • Целостность (I:H): Высокая — возможна инъекция и доставка вредоносного контента
  • Доступность (A:N): Отсутствует — нет воздействия на доступность системы

⭐ Если это исследование было полезным, пожалуйста, поставьте звезду этому репозиторию!

🔔 Будьте в курсе: Подпишитесь на этот репозиторий, чтобы получать обновления об этом и будущих исследованиях безопасности.

Скачать инструмент