CVE-2025-41101CVE-2025-41101是Fairsketch公司开发的RISE CRM Framework v3.8.1版本中存在的一个HTML注入漏洞。该漏洞由于应用程序对用户输入缺乏适当的验证和过滤机制,导致攻击者可以通过在项目创建功能的title参数中注入恶意HTML或脚本代码。攻击者利用该漏洞需要具备低权限用户身份,并通过诱导管理员或其他用户访问包含恶意代码的页面来触发攻击。此类漏洞可能导致会话劫持、钓鱼攻击、敏感信息窃取或恶意内容展示等安全问题。由于CVSS评分为5.4(中危),且需要用户交互才能成功利用,因此实际危害程度相对有限,但仍建议及时修复。
该HTML注入漏洞存在于RISE CRM Framework的项目保存功能中,具体端点为'/projects/save'。攻击者可以通过POST请求在该端点的'title'参数中注入任意HTML代码。由于应用程序未对用户输入进行充分的输入验证和输出编码,恶意HTML代码会被存储在服务器端并在后续被其他用户访问时执行。攻击成功后,攻击者可以在受害用户的浏览器上下文中执行任意HTML脚本内容,可能导致Cookie窃取、会话劫持、DOM操作或钓鱼页面注入等攻击。此漏洞的利用需要满足以下条件:攻击者需要拥有系统的低权限账户(PR:L),并通过社会工程学手段诱导目标用户访问包含恶意内容页面(UI:R)。修复该漏洞需要在服务端对所有用户输入进行严格的输入验证,并在输出时进行适当的HTML编码。