
Доказательство концепции для CVE-2025-55903 — хранимая HTML-инъекция в PerfexCRM, позволяющая аутентифицированным пользователям внедрять вредоносный HTML в счета и коммуникации с клиентами, что приводит к фишингу и распространению вредоносного ПО.
⚠️ Бюллетень безопасности
Критическая уязвимость хранимой HTML-инъекции, затрагивающая счета, выставление счетов и автоматические уведомления
В PerfexCRM обнаружена уязвимость хранимой HTML-инъекции, которая позволяет аутентифицированным пользователям внедрять вредоносный HTML в описания позиций счетов, платежные адреса и заметки клиентов. Внедренный контент сохраняется в базе данных и автоматически отображается в клиентских письмах и PDF-вложениях, что позволяет проводить массовые фишинговые атаки, компрометацию деловой почты и потенциальную доставку вредоносного ПО.
| Атрибут | Значение |
|---|---|
| ID CVE | CVE-2025-55903 |
| Тип | Хранимая HTML-инъекция |
| Вектор атаки | Сеть/Удаленно |
| Аутентификация | Требуется (низкие привилегии) |
| Взаимодействие с пользователем | Отсутствует |
| Серьезность | ВЫСОКАЯ |
| CVSS v3.1 | 8.1 — Высокая |
| Обнаружил | Ajansha Shankar |
PerfexCRM не выполняет надлежащую санитизацию и кодирование HTML-контента в нескольких полях, редактируемых пользователем. Когда аутентифицированные пользователи внедряют HTML-пейлоады в описания позиций счетов, поля платежных адресов или заметки клиентов, контент сохраняется в базе данных без адекватной фильтрации. Впоследствии этот вредоносный HTML автоматически отображается в клиентских письмах и PDF-вложениях без надлежащего экранирования, что приводит к массовому распространению фишингового контента и вредоносного ПО.
| Фактор | Воздействие | Пояснение |
|---|---|---|
| Конфиденциальность | 🔴 ВЫСОКОЕ | Учетные данные клиентов и конфиденциальные данные могут быть собраны через фишинг |
| Целостность | 🔴 ВЫСОКОЕ | Вредоносный контент может искажать восприятие коммуникаций |
| Доступность | 🟡 НИЗКОЕ | Ограниченное прямое воздействие на доступность системы |
Злоумышленник с низким уровнем привилегий создает счет с вредоносным HTML:
<a href="https://attacker.com/fake-login">Click here to verify payment</a>
Счет отправляется 50+ клиентам через автоматическую электронную почту. Все клиенты получают то, что выглядит как легитимный счет, ведущий на фишинговый сайт. Злоумышленник одновременно собирает учетные данные у нескольких жертв.
Перейдите: Панель администратора PerfexCRM → Счета → Создать новый счет
<a href="https://attacker.com">Click here to view invoice</a>
<a href="https://evil.com" target="_blank">
<img src="https://media1.giphy.com/media/v1.Y2lkPTc5MGI3NjExbzg4OXRuZHd4MXF0bWNqa3BvN2pzbWdqMzRxZHc5bHJpbXpucHNtaSZlcD12MV9pbnRlcm5hbF9naWZfYnlfaWQmY3Q9Zw/9PgvV8ale90lQwfQTZ/giphy.gif">
</a>
<h1><font color=red>Visit Our New WebSite</font></h1>
<h3><mark><a href="https://evil.com">https://www.paytm.com/</a></mark></h3>
✅ Внедренный HTML отображается и в письме, и в PDF без экранирования ✅ Ссылки кликабельны и перенаправляют на сайты злоумышленника ✅ Изображения загружаются с серверов, контролируемых злоумышленником ✅ Контент сохраняется во всех будущих коммуникациях с клиентами
Обнаружил: Ajansha Shankar
Вектор: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N
Оценка: 8.1 (ВЫСОКАЯ)
Разбивка:
⭐ Если это исследование было полезным, пожалуйста, поставьте звезду этому репозиторию!
🔔 Будьте в курсе: Подпишитесь на этот репозиторий, чтобы получать обновления об этом и будущих исследованиях безопасности.