Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2025-60374 — CVE-2025-60374: Хранимый межсайтовый скриптинг (XSS) в чат-боте Perfex CRM | Kitploit
Инструменты/GitHubGitHub/ajansha/cve-2025-60374
Анализ уязвимостейАнализ КодаЭксплуатация веб-приложенийВеб-безопасностьТестирование на Проникновение
GitHubajansha/cve-2025-60374

CVE-2025-60374

CVE-2025-60374: Хранимый межсайтовый скриптинг (XSS) в чат-боте Perfex CRM

Репозиторий
211 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2025-60374

CVE-2025-60374: Хранимая межсайтовая XSS-уязвимость (Stored Cross-Site Scripting, XSS) в чат-боте Perfex CRM

⚠️ Уведомление о безопасности
Критическая уязвимость типа хранимый межсайтовый скриптинг (XSS) в функции чат-бота Perfex CRM

CVE Severity CWE


📋 Обзор

Уязвимость типа хранимый межсайтовый скриптинг (XSS) в компоненте чат-бота Perfex CRM до версии 3.3.1 позволяет злоумышленникам внедрять произвольный JavaScript-код через сообщения чата. Вредоносная нагрузка сохраняется в базе данных приложения и выполняется в браузерах пользователей, просматривающих диалог, что позволяет похищать токены сеанса, выполнять несанкционированные действия от имени жертв и реализовывать другие атаки на стороне клиента.

🎯 Затронутые версии

  • Продукт: Perfex CRM
  • Вендор: Perfex CRM
  • Уязвимые версии: < 3.3.1
  • Исправленная версия: 3.3.1+

🔍 Сведения об уязвимости

АтрибутЗначение
CVE IDCVE-2025-60374
ТипХранимый межсайтовый скриптинг (XSS)
CWECWE-79
Вектор атакиСетевой/удалённый
АутентификацияТребуется (низкие привилегии)
Взаимодействие с пользователемОтсутствует или минимальное
Обнаружил(а)Ajansha Shankar

Описание

Параметр сообщения чат-бота в Perfex CRM не имеет должной санитизации входных данных и кодирования вывода. Когда пользователи отправляют сообщения через интерфейс чат-бота, вредоносные HTML/JavaScript-нагрузки сохраняются в базе данных без надлежащей фильтрации и впоследствии отображаются без корректного экранирования, что приводит к выполнению кода в браузерах других пользователей.

Причина

  • ❌ Недостаточная проверка входных данных параметра сообщения чат-бота
  • ❌ Отсутствие кодирования вывода при отображении сохранённых сообщений
  • ❌ Сессионные cookie не помечены как HttpOnly
  • ❌ Отсутствие Content Security Policy (CSP)

💥 Воздействие

Последствия для безопасности

  • 🔓 Перехват сеанса: злоумышленники могут похищать токены сеанса через доступ к document.cookie
  • 👤 Захват учётной записи: полная компрометация учётных записей жертв
  • 🎭 Повышение привилегий: компрометация учётной записи администратора, если администратор просмотрит вредоносное сообщение
  • 📊 Утечка данных: доступ к конфиденциальной информации в контексте браузера пользователя
  • 🎪 Фишинг: возможность изменять содержимое страницы и перенаправлять пользователей

Оценка по триаде CIA

ФакторВоздействиеОбъяснение
Конфиденциальность🔴 ВЫСОКИЙМогут быть похищены токены сеанса и чувствительные данные
Целостность🔴 ВЫСОКИЙВозможно выполнение несанкционированных действий от имени жертвы
Доступность🟡 НИЗКИЙОграниченное влияние на доступность системы

🧪 Доказательство концепции

PoC 1: Простая XSS через изображение

root@kitploit:~

PoC 2: Интерактивная XSS через кнопку

root@kitploit:~
<button onclick=alert('Click executed!')>Click here</button>

PoC 3: Автовоспроизводимый встроенный контент

root@kitploit:~

PoC 4: XSS на основе событий

root@kitploit:~
<meter value=2 min=0 max=10 onmouseover=alert('XSS triggered!')>
2 out of 10
</meter>

Реальный сценарий атаки

Пример кражи cookie:

root@kitploit:~

Эта нагрузка отправит сессионный cookie жертвы на сервер, контролируемый злоумышленником, что позволит полностью захватить учётную запись.

🛡️ Меры по устранению

Для конечных пользователей

  1. ✅ Немедленно обновитесь: обновите Perfex CRM до версии v3.3.1 или новее
  2. 🔍 Проверьте сообщения: просмотрите историю чат-бота на предмет подозрительного HTML/JavaScript-содержимого
  3. 🔄 Сбросьте сеансы: принудительно выполните повторную аутентификацию всех пользователей после установки обновления
  4. 📝 Отслеживайте журналы: проверьте наличие необычной активности чат-бота

Для разработчиков

Немедленные исправления

root@kitploit:~
// Input Sanitization Example
$message = htmlspecialchars($input_message, ENT_QUOTES, 'UTF-8');

// Output Encoding Example
echo htmlspecialchars($stored_message, ENT_QUOTES, 'UTF-8');

Долгосрочные улучшения безопасности

  1. Content Security Policy (CSP)
root@kitploit:~
Content-Security-Policy: default-src 'self'; script-src 'self'; object-src 'none';
  1. HttpOnly-куки
root@kitploit:~
setcookie('session', $value, [
    'httponly' => true,
    'secure' => true,
    'samesite' => 'Strict'
]);
  1. Библиотека проверки входных данных
root@kitploit:~
// Use DOMPurify, HTML Purifier, or similar
$clean_html = $purifier->purify($dirty_html);

📚 Ссылки

  • CWE-79: межсайтовый скриптинг (XSS)
  • Памятка OWASP по предотвращению XSS
  • Официальная запись CVE-2025-60374

👤 Авторы

Обнаружили: Ajansha Shankar , Ahamed Yaseen

Скачать инструмент