CVE-2025-41104CVE-2025-41104是发现于Fairsketch公司开发的RISE CRM Framework v3.8.1版本中的一个HTML注入漏洞。该漏洞由西班牙国家网络安全研究院(INCIBE)协调披露,CVSS评分5.4,属于中等严重程度。漏洞的根本原因在于应用程序对用户输入缺乏充分的验证和过滤机制,特别是在处理estimate_requests模块中的custom_field_1参数时,未能对特殊HTML标签和脚本代码进行有效过滤。攻击者可以通过构造恶意的POST请求,在custom_field_1参数中注入任意HTML或JavaScript代码。当其他用户访问包含该恶意内容的页面时,注入的代码将在受害者浏览器中执行,可能导致会话劫持、敏感信息窃取、钓鱼攻击等安全问题。虽然该漏洞需要低权限用户身份和用户交互才能利用,但其影响范围涵盖了机密性和完整性两个方面,可能对企业CRM系统中的客户数据和业务信息造成安全威胁。建议受影响的用户及时关注官方更新,采取临时防护措施,并在技术条件允许的情况下升级到安全版本。
该HTML注入漏洞存在于RISE CRM Framework的estimate_requests模块中,具体位置为'/estimate_requests/save_estimate_request'端点。漏洞产生的根本原因是应用程序在处理custom_field_1参数时,直接将用户输入的内容存储到数据库而未进行充分的输入验证和输出编码。当存储的恶意HTML内容被其他用户查看时,浏览器会将其解析为有效的HTML代码并执行。攻击者可以利用此漏洞注入包含JavaScript代码的HTML标签,如<script>alert('XSS')</script>、<img>标签配合onerror事件、<iframe>嵌入恶意页面等。由于RISE CRM Framework是一个企业级客户关系管理系统,通常包含大量敏感的商业和客户数据,攻击者通过注入的JavaScript代码可以窃取用户会话cookie、劫持用户账户、篡改页面内容或重定向用户到钓鱼网站。漏洞的利用需要攻击者拥有低权限账户(如普通用户),并诱导具有更高权限的管理员或其他用户访问包含恶意内容的数据,形成横向移动攻击路径。防御此类漏洞需要在用户输入端进行严格的输入验证,在数据输出端进行HTML实体编码,并实施内容安全策略(CSP)限制脚本执行。