一、 漏洞 CVE-2025-55903 基础信息
漏洞信息
                                        # N/A

## 概述

Perfex CRM v3.3.1 存在一个 HTML 注入漏洞。

## 影响版本

- Perfex CRM 版本:v3.3.1

## 细节

漏洞存在于估价(estimate)模块的 "Bill To" 地址字段。应用程序未对用户输入进行适当的过滤或转义处理,攻击者可利用该缺陷注入任意 HTML 内容。

## 影响

注入的 HTML 会在面向客户的文档中被直接渲染,可能导致跨站脚本攻击(XSS)或其他前端安全风险。
                                        
提示
尽管我们采用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。
神龙会尽力确保数据准确,但也请结合实际情况进行甄别与判断。
神龙祝您一切顺利!
漏洞标题
N/A
来源:美国国家漏洞数据库 NVD
漏洞描述信息
A HTML injection vulnerability exists in Perfex CRM v3.3.1. The application fails to sanitize user input in the "Bill To" address field within the estimate module. As a result, arbitrary HTML can be injected and rendered unescaped in client-facing documents.
来源:美国国家漏洞数据库 NVD
CVSS信息
N/A
来源:美国国家漏洞数据库 NVD
漏洞类别
N/A
来源:美国国家漏洞数据库 NVD
漏洞标题
Perfex CRM 安全漏洞
来源:中国国家信息安全漏洞库 CNNVD
漏洞描述信息
Perfex CRM是Perfex CRM开源的一款客户关系管理软件。用于在云中管理客户、项目和创建发票。 Perfex CRM 3.3.1版本存在安全漏洞,该漏洞源于未清理用户输入,可能导致HTML注入攻击。
来源:中国国家信息安全漏洞库 CNNVD
CVSS信息
N/A
来源:中国国家信息安全漏洞库 CNNVD
漏洞类别
其他
来源:中国国家信息安全漏洞库 CNNVD
二、漏洞 CVE-2025-55903 的公开POC
# POC 描述 源链接 神龙链接
1 CVE-2025-55903 — Stored HTML Injection in PerfexCRM < 3.3.1 (Invoice/Client Communication) https://github.com/ajansha/CVE-2025-55903 POC详情
三、漏洞 CVE-2025-55903 的情报信息
四、漏洞 CVE-2025-55903 的评论

暂无评论


发表评论