Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!
CVE-2025-55903 — Доказательство концепции для CVE-2025-55903 — хранимая HTML-инъекция в PerfexCRM, позволяющая аутентифицированным пользователям внедрять вредоносный HTML в счета и коммуникации с клиентами, что приводит к фишингу и распространению вредоносного ПО. | Kitploit
Доказательство концепции для CVE-2025-55903 — хранимая HTML-инъекция в PerfexCRM, позволяющая аутентифицированным пользователям внедрять вредоносный HTML в счета и коммуникации с клиентами, что приводит к фишингу и распространению вредоносного ПО.
CVE-2025-55903: Хранимая HTML-инъекция в PerfexCRM
⚠️ Бюллетень безопасности
Критическая уязвимость хранимой HTML-инъекции, затрагивающая счета, выставление счетов и автоматические уведомления
📋 Обзор
В PerfexCRM обнаружена уязвимость хранимой HTML-инъекции, которая позволяет аутентифицированным пользователям внедрять вредоносный HTML в описания позиций счетов, платежные адреса и заметки клиентов. Внедренный контент сохраняется в базе данных и автоматически отображается в клиентских письмах и PDF-вложениях, что позволяет проводить массовые фишинговые атаки, компрометацию деловой почты и потенциальную доставку вредоносного ПО.
🎯 Затронутые версии
Продукт: PerfexCRM
Уязвимые версии: < 3.3.1
Исправленная версия: 3.3.1+
🔍 Детали уязвимости
Атрибут
Значение
ID CVE
CVE-2025-55903
Тип
Хранимая HTML-инъекция
Вектор атаки
Сеть/Удаленно
Аутентификация
Требуется (низкие привилегии)
Взаимодействие с пользователем
Отсутствует
Серьезность
ВЫСОКАЯ
CVSS v3.1
8.1 — Высокая
Обнаружил
Ajansha Shankar
Описание
PerfexCRM не выполняет надлежащую санитизацию и кодирование HTML-контента в нескольких полях, редактируемых пользователем. Когда аутентифицированные пользователи внедряют HTML-пейлоады в описания позиций счетов, поля платежных адресов или заметки клиентов, контент сохраняется в базе данных без адекватной фильтрации. Впоследствии этот вредоносный HTML автоматически отображается в клиентских письмах и PDF-вложениях без надлежащего экранирования, что приводит к массовому распространению фишингового контента и вредоносного ПО.
Затронутые компоненты
✗ Позиции счетов (поле описания)
✗ Поля платежных адресов
✗ Поля заметок клиентов
✗ Модуль формирования выписок для клиентов
✗ PDF-вложения
✗ Автоматическая система электронной почты (повторяющиеся счета, напоминания)
Корневая причина
❌ Недостаточная санитизация вводимых данных в полях счетов и выставления счетов
❌ Отсутствие кодирования HTML-вывода в шаблонах электронной почты и при генерации PDF
❌ Отсутствие проверки контента перед сохранением в базе данных
❌ Отсутствие ограничений на HTML/JavaScript в коммуникациях с клиентами
💥 Воздействие
Последствия для безопасности
🎣 Фишинговые атаки: Внедренный контент может имитировать легитимные уведомления и перенаправлять пользователей на сайты, контролируемые злоумышленником
💼 Компрометация деловой почты: Вредоносные счета, отправленные нескольким клиентам, выглядят как исходящие из доверенного источника
🦠 Распространение вредоносного ПО: Встроенные вредоносные ссылки или iframe могут доставлять вредоносное ПО через электронную почту/PDF
👥 Масштабная атака: Повторяющиеся счета автоматически распространяют пейлоад на нескольких получателей без ручного вмешательства
📊 Сбор данных: Фишинговые пейлоады могут одновременно собирать учетные данные у нескольких клиентов
Оценка триады CIA
Фактор
Воздействие
Пояснение
Конфиденциальность
🔴 ВЫСОКОЕ
Учетные данные клиентов и конфиденциальные данные могут быть собраны через фишинг
Целостность
🔴 ВЫСОКОЕ
Вредоносный контент может искажать восприятие коммуникаций
Доступность
🟡 НИЗКОЕ
Ограниченное прямое воздействие на доступность системы
Реальный сценарий атаки
Злоумышленник с низким уровнем привилегий создает счет с вредоносным HTML:
root@kitploit:~
<a href="https://attacker.com/fake-login">Click here to verify payment</a>
Счет отправляется 50+ клиентам через автоматическую электронную почту. Все клиенты получают то, что выглядит как легитимный счет, ведущий на фишинговый сайт. Злоумышленник одновременно собирает учетные данные у нескольких жертв.
🧪 Доказательство концепции
Настройка окружения
Доступ к панели администратора PerfexCRM с правами на создание счетов
Любая версия до 3.3.1
Шаги PoC
Шаг 1: Доступ к созданию счета
root@kitploit:~
Перейдите: Панель администратора PerfexCRM → Счета → Создать новый счет
Шаг 2: Внедрение HTML-пейлоада в поле описания
root@kitploit:~
<a href="https://attacker.com">Click here to view invoice</a>
<h1><font color=red>Visit Our New WebSite</font></h1>
<h3><mark><a href="https://evil.com">https://www.paytm.com/</a></mark></h3>
Шаг 5: Генерация письма/PDF
Сохраните счет
Система автоматически отправляет его клиенту по электронной почте
Скачайте PDF, чтобы проверить отображение HTML
Шаг 6: Проверка атаки
Проверьте почтовый ящик клиента
Откройте PDF-вложение
Наблюдайте отображение вредоносного HTML в обоих случаях
Ожидаемый результат
✅ Внедренный HTML отображается и в письме, и в PDF без экранирования
✅ Ссылки кликабельны и перенаправляют на сайты злоумышленника
✅ Изображения загружаются с серверов, контролируемых злоумышленником
✅ Контент сохраняется во всех будущих коммуникациях с клиентами
🛡️ Смягчение последствий
Для конечных пользователей
✅ Немедленное обновление: Обновитесь до PerfexCRM v3.3.1 или новее
🔍 Аудит счетов: Проверьте недавние счета на наличие подозрительного HTML-контента
⚠️ Уведомление клиентов: Предупредите клиентов, если были отправлены подозрительные счета
🔄 Сброс учетных данных: Рекомендуйте клиентам сменить пароли, если они переходили по ссылкам
📝 Мониторинг активности: Проверяйте журналы аудита счетов на предмет несанкционированных изменений