| 属性 | 值 |
|---|
| CVE ID | CVE-2025-55903 |
| 类型 | 存储型 HTML 注入 |
| 攻击向量 | 网络/远程 |
| 认证要求 | 需要(低权限) |
| 用户交互 | 无 |
| 严重性 | 高 |
| CVSS v3.1 | 8.1 - 高 |
| 发现者 | Ajansha Shankar |
PerfexCRM 未能正确清理和编码多个用户可编辑字段中的 HTML 内容。当已认证用户将 HTML 载荷注入到发票行项目描述、账单地址字段或客户备注中时,该内容会未经充分过滤地存储在数据库中。随后,这些恶意 HTML 会在未进行适当转义的情况下自动渲染到面向客户的电子邮件和 PDF 附件中,导致网络钓鱼内容和恶意软件的大范围传播。
| 因素 | 影响 | 说明 |
|---|---|---|
| 机密性 | 🔴 高 | 客户凭据和敏感数据可通过网络钓鱼被窃取 |
| 完整性 | 🔴 高 | 恶意内容可篡改对通信的认知 |
| 可用性 | 🟡 低 | 对系统可用性的直接影响有限 |
具有低权限访问权限的攻击者创建包含恶意 HTML 的发票:
<a href="https://attacker.com/fake-login">点击此处验证付款</a>
该发票通过自动化电子邮件发送给 50+ 位客户。所有客户都会收到看似合法的发票,并被引导至网络钓鱼网站。攻击者同时从多个受害者处窃取凭据。
导航至:PerfexCRM 管理后台 → 发票 → 新建发票
<a href="https://attacker.com">点击此处查看发票</a>
<a href="https://evil.com" target="_blank">
<img src="https://media1.giphy.com/media/v1.Y2lkPTc5MGI3NjExbzg4OXRuZHd4MXF0bWNqa3BvN2pzbWdqMzRxZHc5bHJpbXpucHNtaSZlcD12MV9pbnRlcm5hbF9naWZfYnlfaWQmY3Q9Zw/9PgvV8ale90lQwfQTZ/giphy.gif">
</a>
<h1><font color=red>访问我们的新网站</font></h1>
<h3><mark><a href="https://evil.com">https://www.paytm.com/</a></mark></h3>
✅ 注入的 HTML 在电子邮件和 PDF 中均未经转义地渲染 ✅ 链接可点击并重定向至攻击者网站 ✅ 图片从攻击者控制的服务器加载 ✅ 内容在所有未来的客户通信中持续存在
发现者: Ajansha Shankar
向量: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N
评分: 8.1(高)
详细说明:
⭐ 如果此研究对您有帮助,请考虑为本仓库点星!
🔔 保持关注: 关注本仓库以获取此研究及未来安全研究的最新动态。