Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!
CVE-2025-60378 — Доказательство концепции для хранимой HTML-инъекции в RISE CRM, демонстрирующее, как аутентифицированные пользователи могут внедрять вредоносный HTML в счета и сообщения, что приводит к фишингу и распространению вредоносного ПО через автоматические электронные письма и PDF-файлы. | Kitploit
Доказательство концепции для хранимой HTML-инъекции в RISE CRM, демонстрирующее, как аутентифицированные пользователи могут внедрять вредоносный HTML в счета и сообщения, что приводит к фишингу и распространению вредоносного ПО через автоматические электронные письма и PDF-файлы.
CVE-2025-60378: Хранимая HTML-инъекция в RISE Ultimate Project Manager & CRM
⚠️ Уведомление о безопасности
Критическая уязвимость хранимой HTML-инъекции, затрагивающая счета, обмен сообщениями и автоматические уведомления
📋 Обзор
Критическая уязвимость хранимой HTML-инъекции обнаружена в RISE Ultimate Project Manager & CRM, которая позволяет аутентифицированным пользователям внедрять вредоносный HTML в позиции счетов, заметки клиентов и модули обмена сообщениями. Внедренный контент сохраняется в базе данных и автоматически отображается в клиентских электронных письмах, PDF-файлах и чат-коммуникациях, что позволяет проводить масштабные фишинговые атаки, компрометацию деловой электронной почты и доставку вредоносного ПО через электронную почту/PDF.
RISE CRM не выполняет надлежащую санитизацию и кодирование HTML-контента в нескольких редактируемых пользователем полях, включая счета, сообщения и заметки клиентов. Когда аутентифицированные пользователи внедряют HTML-полезные нагрузки в эти поля, контент сохраняется в базе данных без адекватной фильтрации. Впоследствии этот вредоносный HTML автоматически отображается в клиентских электронных письмах, PDF-вложениях и модулях обмена сообщениями/чата без надлежащего экранирования. Повторяющиеся счета и автоматические сообщения усиливают атаку, распространяя вредоносный контент одновременно нескольким получателям.
Затронутые компоненты
✗ Позиции счетов (поле описания)
✗ Модуль заметок/сообщений клиента
✗ Система чата и обмена сообщениями
✗ Модуль формирования выписок для клиентов
✗ Автоматическая система электронной почты (повторяющиеся счета, напоминания)
✗ PDF-вложения
Основная причина
❌ Недостаточная санитизация ввода в полях счетов, сообщений и заметок клиентов
❌ Отсутствие кодирования HTML-вывода в шаблонах электронной почты и при генерации PDF
❌ Отсутствие проверки контента перед сохранением в базе данных
❌ Отсутствие ограничений на HTML/JavaScript в коммуникациях с клиентами
❌ Автоматические системы распространяют непроверенный контент без дополнительной фильтрации
💥 Воздействие
Последствия для безопасности
🎣 Масштабный фишинг: Внедренный контент может имитировать легитимные коммуникации и перенаправлять нескольких клиентов на сайты, контролируемые злоумышленником
💼 Компрометация деловой электронной почты: Вредоносные счета и сообщения, отправленные клиентам, выглядят как исходящие из доверенного источника
💬 Скомпрометированный обмен сообщениями: Вредоносные полезные нагрузки в чате/обмене сообщениями достигают членов команды и клиентов напрямую
🦠 Распространение вредоносного ПО: Встроенные вредоносные ссылки или iframe доставляют вредоносное ПО через электронную почту/PDF/обмен сообщениями
🔄 Автоматическое распространение атаки: Повторяющиеся счета и автоматические сообщения обеспечивают доставку полезной нагрузки нескольким получателям без ручного вмешательства
👥 Многовекторная атака: Комбинированные поверхности атаки через электронную почту, PDF и обмен сообщениями повышают вероятность успешной компрометации
Оценка триады CIA
Фактор
Воздействие
Пояснение
Конфиденциальность
🔴 ВЫСОКОЕ
Учетные данные клиентов и конфиденциальные данные могут быть собраны через фишинг
Целостность
🔴 ВЫСОКОЕ
Вредоносный контент может исказить восприятие коммуникаций и деловых отношений
Доступность
🟡 НИЗКОЕ
Ограниченное прямое воздействие на доступность системы
Реальные сценарии атак
Сценарий 1: Фишинговая кампания на основе счетов
Злоумышленник с низкими привилегиями менеджера проекта создает счет с вредоносным HTML:
root@kitploit:~
<a href="https://attacker.com/fake-payment">Click here to view payment status</a>
Счет отправляется более чем 100 клиентам через автоматическую электронную почту. Все клиенты получают то, что выглядит как легитимный счет, направляющий их на фишинговый сайт. Злоумышленник одновременно собирает учетные данные от нескольких жертв.
Сценарий 2: Атака через обмен сообщениями
Злоумышленник внедряет вредоносный HTML в сообщение клиенту:
Все члены команды и клиенты получают сообщение в чате и переходят по ссылкам для загрузки вредоносного ПО.
Сценарий 3: Доставка вредоносного ПО через повторяющиеся счета
Злоумышленник настраивает повторяющийся счет с полезной нагрузкой для доставки вредоносного ПО. Каждый месяц клиенты автоматически получают счета со встроенным вредоносным контентом, что обеспечивает постоянный вектор атаки.
🧪 Доказательство концепции
Настройка среды
Доступ к панели администратора RISE CRM с правами на создание счетов/сообщений
Любая версия до 3.9.4
Шаги PoC
Шаг 1: Доступ к созданию счета или сообщения
root@kitploit:~
Перейдите: Панель управления RISE CRM → Счета/Сообщения → Создать новый
Шаг 2: Внедрение HTML-полезной нагрузки в поле описания/сообщения
root@kitploit:~
<a href="https://attacker.com">Click here to view invoice</a>
Шаг 3: Добавление вредоносного изображения с перенаправлением
Шаг 4: Добавление вводящей в заблуждение стилизации
root@kitploit:~
<h1><font color=red>Visit Our New WebSite</font></h1>
<h3><mark><a href="https://evil.com">https://www.paytm.com/</a></mark></h3>
Шаг 5: Настройка повторяющегося распространения
Сохраните запись
Включите опцию "Повторяющийся" (если доступно для счетов/сообщений)
Установите частоту (еженедельно, ежемесячно и т.д.)
Система автоматически отправляет всем соответствующим клиентам
Шаг 6: Проверка вектора атаки
Проверьте почтовый ящик клиента
Проверьте обмен сообщениями/чат клиента
Откройте PDF-вложение
Наблюдайте отображение вредоносного HTML во всех каналах
Ожидаемый результат
✅ Внедренный HTML отображается в электронных письмах, PDF и обмене сообщениями без экранирования
✅ Ссылки кликабельны и перенаправляют на сайты злоумышленника
✅ Изображения загружаются с серверов, контролируемых злоумышленником
✅ Контент сохраняется во всех будущих коммуникациях с клиентами
✅ Повторяющееся распространение автоматически достигает нескольких получателей
🛡️ Смягчение последствий
Для конечных пользователей
✅ Немедленное обновление: Обновите RISE CRM до версии 3.9.4 или новее
🔍 Аудит всех записей: Проверьте недавние счета, сообщения и заметки клиентов на наличие подозрительного HTML-контента
⚠️ Уведомление клиентов: Предупредите всех клиентов, если были отправлены подозрительные счета или сообщения
🔄 Сброс учетных данных: Рекомендуйте клиентам сменить пароли, если они переходили по ссылкам
📝 Мониторинг активности: Проверьте журналы аудита на предмет несанкционированных изменений счетов/сообщений
🔐 Отключение повторяющихся: Временно отключите повторяющиеся счета/сообщения до установки исправления