Уязвимость межсайтового скриптинга (XSS) в Webkul Krayin CRM (HTML-инъекция)
CVE: CVE-2026-36341
Краткое описание
Уязвимость особенно критична, поскольку затрагивает панель администратора. Во многих рабочих процессах CRM менеджеры или администраторы более высокого уровня просматривают действия, зарегистрированные сотрудниками. Внедряя полезную нагрузку в простую запись «Звонка» или «Встречи», злоумышленник может нацелиться на учетные записи с высокими привилегиями без прямого взаимодействия с жертвой.
PoC
- Создайте простое описание (с HTML-инъекцией)
- Конечный результат
Ссылки
https://github.com/krayin/laravel-crm/pull/2401
https://github.com/krayin/laravel-crm/releases/tag/v2.1.6
Видео PoC: https://cyber.spool.co.jp/wp-content/uploads/2026/04/krayin-html-injection.mp4
Рекомендации
- Всегда экранируйте пользовательский ввод перед его отображением в HTML.
- Используйте шаблонизаторы или фреймворки с автоматическим экранированием.
- Очищайте ввод, если вы разрешаете HTML (например, с помощью DOMPurify).
- Избегайте использования
innerHTML с пользовательскими данными; вместо этого используйте textContent.
- Никогда не доверяйте хранимым данным — считайте их небезопасными при выводе.
Воздействие
- Злоумышленники могут похитить файлы cookie сеанса пользователя и захватить учетные записи.
- Вредоносные сценарии могут выполняться в браузере каждого пользователя, просматривающего зараженную страницу.
- Конфиденциальные данные (токены, личная информация) могут быть извлечены у жертвы.
- Злоумышленники могут выполнять действия от имени пользователей без их согласия.
- Учетные записи администраторов могут быть скомпрометированы, если они просматривают вредоносный контент.
