CVE-2025-41105CVE-2025-41105是Fairsketch公司开发的RISE CRM Framework v3.8.1版本中存在的一个HTML注入漏洞。该漏洞由于应用程序在处理用户提交的数据时缺少对输入内容的充分验证和过滤导致。攻击者可以通过向'/tickets/save'端点的'title'参数发送特制的POST请求,注入任意HTML代码。当其他用户访问包含恶意内容的数据时,这些HTML代码将在其浏览器中执行,可能导致会话劫持、钓鱼攻击、网页篡改等安全问题。由于该漏洞需要低权限认证和用户交互才能触发,CVSS评分被评定为5.4(中危)。RISE CRM Framework是一款广泛应用于企业环境中的客户关系管理系统,因此该漏洞可能影响大量使用该系统的组织机构。漏洞由INCIBE-CERT协调中心发现并报告,披露日期为2025年11月11日。
该HTML注入漏洞存在于RISE CRM Framework的工单管理模块中。具体来说,当用户通过POST请求向'/tickets/save'端点提交工单数据时,应用程序直接将用户输入的'title'参数值存储到数据库中,而没有对输入内容进行HTML标签过滤或转义处理。攻击者可以在'title'参数中注入包含<script>标签、<iframe>标签或其他HTML元素的恶意代码。由于这些数据在后续访问时会被直接渲染到网页中,恶意代码将在受害者的浏览器上下文中执行。攻击场景包括:1. 攻击者注册低权限账户并创建包含恶意HTML的工单;2. 当管理员或其他高权限用户查看该工单时,恶意代码执行;3. 攻击者可通过JavaScript窃取会话cookie、进行CSRF攻击或诱导用户执行未授权操作。修复方案应对用户输入进行严格的输入验证和输出编码。