CVE-2025-60374:Perfex CRM 聊天机器人中的存储型跨站脚本(XSS)漏洞
⚠️ 安全公告
Perfex CRM 的聊天机器人功能中存在一个严重的存储型跨站脚本漏洞
Perfex CRM 3.3.1 之前的版本中,聊天机器人组件存在一个存储型跨站脚本(XSS)漏洞,允许攻击者通过聊天消息注入任意 JavaScript 代码。恶意载荷存储在应用程序数据库中,并在查看聊天会话的用户浏览器中执行,从而实现会话令牌窃取、以受害者身份执行未授权操作以及其他客户端攻击。
| 属性 | 值 |
|---|---|
| CVE ID | CVE-2025-60374 |
| 类型 | 存储型跨站脚本(XSS) |
| CWE | CWE-79 |
| 攻击向量 | 网络/远程 |
| 认证 | 需要(低权限) |
| 用户交互 | 无到最低 |
| 发现者 | Ajansha Shankar |
Perfex CRM 中聊天机器人的 message 参数缺乏适当的输入清洗和输出编码。当用户通过聊天机器人界面提交消息时,恶意 HTML/JavaScript 载荷在未经过充分过滤的情况下被存储到数据库中,随后在未进行适当转义的情况下被渲染,从而导致代码在其他用户的浏览器中执行。
HttpOnlydocument.cookie 访问窃取会话令牌| 因素 | 影响 | 说明 |
|---|---|---|
| 机密性 | 🔴 高 | 会话令牌和敏感数据可能被窃取 |
| 完整性 | 🔴 高 | 可以以受害者身份执行未授权操作 |
<button onclick=alert('Click executed!')>Click here</button>
<meter value=2 min=0 max=10 onmouseover=alert('XSS triggered!')>
2 out of 10
</meter>
Cookie 窃取示例:
该载荷会将受害者的会话 Cookie 发送到攻击者控制的服务器,从而实现完全账户接管。
// Input Sanitization Example
$message = htmlspecialchars($input_message, ENT_QUOTES, 'UTF-8');
// Output Encoding Example
echo htmlspecialchars($stored_message, ENT_QUOTES, 'UTF-8');
Content-Security-Policy: default-src 'self'; script-src 'self'; object-src 'none';
setcookie('session', $value, [
'httponly' => true,
'secure' => true,
'samesite' => 'Strict'
]);
// Use DOMPurify, HTML Purifier, or similar
$clean_html = $purifier->purify($dirty_html);
发现者: Ajansha Shankar , Ahamed Yaseen
| 可用性 | 🟡 低 | 对系统可用性影响有限 |