Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2025-60374 — CVE-2025-60374:Perfex CRM Chatbot 中的存储型跨站脚本(XSS) | Kitploit
工具/GitHubGitHub/ajansha/cve-2025-60374
漏洞分析代码分析Web应用程序漏洞利用Web安全渗透测试
GitHubajansha/cve-2025-60374

CVE-2025-60374

CVE-2025-60374:Perfex CRM Chatbot 中的存储型跨站脚本(XSS)

查看仓库
210个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2025-60374

CVE-2025-60374:Perfex CRM 聊天机器人中的存储型跨站脚本(XSS)漏洞

⚠️ 安全公告
Perfex CRM 的聊天机器人功能中存在一个严重的存储型跨站脚本漏洞

CVE Severity CWE


📋 概述

Perfex CRM 3.3.1 之前的版本中,聊天机器人组件存在一个存储型跨站脚本(XSS)漏洞,允许攻击者通过聊天消息注入任意 JavaScript 代码。恶意载荷存储在应用程序数据库中,并在查看聊天会话的用户浏览器中执行,从而实现会话令牌窃取、以受害者身份执行未授权操作以及其他客户端攻击。

🎯 受影响版本

  • 产品: Perfex CRM
  • 供应商: Perfex CRM
  • 受影响版本: < 3.3.1
  • 修复版本: 3.3.1+

🔍 漏洞详情

属性值
CVE IDCVE-2025-60374
类型存储型跨站脚本(XSS)
CWECWE-79
攻击向量网络/远程
认证需要(低权限)
用户交互无到最低
发现者Ajansha Shankar

描述

Perfex CRM 中聊天机器人的 message 参数缺乏适当的输入清洗和输出编码。当用户通过聊天机器人界面提交消息时,恶意 HTML/JavaScript 载荷在未经过充分过滤的情况下被存储到数据库中,随后在未进行适当转义的情况下被渲染,从而导致代码在其他用户的浏览器中执行。

根本原因

  • ❌ 聊天机器人消息参数的输入验证不足
  • ❌ 渲染已存储消息时缺少输出编码
  • ❌ 会话 Cookie 未标记为 HttpOnly
  • ❌ 缺少内容安全策略(CSP)

💥 影响

安全影响

  • 🔓 会话劫持: 攻击者可通过 document.cookie 访问窃取会话令牌
  • 👤 账户接管: 受害者账户被完全入侵
  • 🎭 权限提升: 如果管理员查看恶意消息,管理员账户将沦陷
  • 📊 数据窃取: 可访问用户浏览器上下文中的敏感信息
  • 🎪 网络钓鱼: 能够修改页面内容并重定向用户

CIA 三元组评估

因素影响说明
机密性🔴 高会话令牌和敏感数据可能被窃取
完整性🔴 高可以以受害者身份执行未授权操作

🧪 概念验证

PoC 1:基础图片 XSS

root@kitploit:~

PoC 2:交互式按钮 XSS

root@kitploit:~
<button onclick=alert('Click executed!')>Click here</button>

PoC 3:自动播放的嵌入内容

root@kitploit:~

PoC 4:基于事件的 XSS

root@kitploit:~
<meter value=2 min=0 max=10 onmouseover=alert('XSS triggered!')>
2 out of 10
</meter>

真实攻击场景

Cookie 窃取示例:

root@kitploit:~

该载荷会将受害者的会话 Cookie 发送到攻击者控制的服务器,从而实现完全账户接管。

🛡️ 缓解措施

对于最终用户

  1. ✅ 立即升级: 升级到 Perfex CRM v3.3.1 或更高版本
  2. 🔍 审计消息: 检查聊天机器人历史记录中是否存在可疑的 HTML/JavaScript 内容
  3. 🔄 重置会话: 修补后强制所有用户重新认证
  4. 📝 监控日志: 检查异常聊天机器人活动

对于开发者

即时修复

root@kitploit:~
// Input Sanitization Example
$message = htmlspecialchars($input_message, ENT_QUOTES, 'UTF-8');

// Output Encoding Example
echo htmlspecialchars($stored_message, ENT_QUOTES, 'UTF-8');

长期安全改进

  1. 内容安全策略(CSP)
root@kitploit:~
Content-Security-Policy: default-src 'self'; script-src 'self'; object-src 'none';
  1. HttpOnly Cookie
root@kitploit:~
setcookie('session', $value, [
    'httponly' => true,
    'secure' => true,
    'samesite' => 'Strict'
]);
  1. 输入验证库
root@kitploit:~
// Use DOMPurify, HTML Purifier, or similar
$clean_html = $purifier->purify($dirty_html);

📚 参考

  • CWE-79:跨站脚本(XSS)
  • OWASP XSS 防护速查表
  • CVE-2025-60374 官方条目

👤 致谢

发现者: Ajansha Shankar , Ahamed Yaseen

下载工具
可用性🟡 低对系统可用性影响有限