Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2025-60375 — CVE-2025-60375 — تجاوز المصادقة / التحكم غير الصحيح في الوصول في PerfexCRM < 3.3.1 (تسجيل دخول المسؤول) | Kitploit
أدوات/GitHubGitHub/ahamedyaseen03/cve-2025-60375
تصعيد الامتيازاتتحليل الثغرات الأمنيةاستغلال تطبيقات الويباختبار الاختراقالمصادقةسوء التكوين
GitHubahamedyaseen03/cve-2025-60375

CVE-2025-60375

CVE-2025-60375 — تجاوز المصادقة / التحكم غير الصحيح في الوصول في PerfexCRM < 3.3.1 (تسجيل دخول المسؤول)

عرض المستودع
1منذ 10 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2025-60375

CVE-2025-60375 — تجاوز مصادقة / تحكم غير صحيح في الوصول في PerfexCRM < 3.3.1 (تسجيل دخول المشرف)

الملخص

نوع الثغرة: تحكم غير صحيح في الوصول — تجاوز مصادقة
المنتج المتأثر: PerfexCRM < 3.3.1
CVE: CVE-2025-60375 (منشور)

وصف موجز:
آلية المصادقة في إصدارات PerfexCRM قبل 3.3.1 تفشل في التحقق من معاملات اسم المستخدم/كلمة المرور من جانب الخادم. من خلال إرسال معاملات اسم مستخدم وكلمة مرور فارغة في طلب تسجيل دخول معترض، يمكن للمهاجم تجاوز المصادقة والحصول على وصول إلى الحسابات (بما في ذلك حسابات المشرفين).


المكوّن المتأثر

  • تسجيل دخول المشرف / نظام المصادقة

نوع الهجوم

  • عن بُعد

التأثير

  • تصعيد الامتيازات: true (يمكن للمهاجم الوصول إلى لوحة تحكم المشرف)
  • كشف المعلومات: true (الوصول إلى بيانات خاصة بالحساب)

خطوات إعادة الإنتاج (كما تم اكتشافها)

  1. انتقل إلى صفحة تسجيل دخول مشرف PerfexCRM.
  2. اعترض طلب تسجيل الدخول باستخدام أداة بروكسي (مثل Burp Suite).
  3. أزل أو أفرغ معاملي username و password في حمولة طلب تسجيل الدخول (أرسل معاملات فارغة).
  4. أعد توجيه الطلب المعدّل.
  5. حدّث الصفحة إذا لزم الأمر؛ لاحظ ظهور 419 Page expired ثم إعادة توجيه تلقائية إلى لوحة التحكم.
  6. يمنح النظام الوصول دون بيانات اعتماد صالحة.

ملاحظة: الخطوات أعلاه هي خطوات الاكتشاف الأصلية التي أبلغ بها Ajansha Shankar و Ahamed Yaseen.

المراجع

  • ورقة OWASP التفصيلية للمصادقة — إرشادات حول التحقق من جانب الخادم وضوابط المصادقة.
    https://cheatsheetseries.owasp.org/cheatsheets/Authentication_Cheat_Sheet.html

التخفيف / الإصلاح الموصى به

  • تنفيذ تحقق صارم من جانب الخادم لمعاملات المصادقة. ارفض الطلبات التي تحتوي على اسم مستخدم/كلمة مرور مفقودة أو فارغة وأعد استجابة 4xx مناسبة.
  • تأكد من أن إنشاء الجلسة ومنطق المصادقة يتم تنفيذهما فقط بعد التحقق الناجح من بيانات الاعتماد.
  • أضف اختبارات آلية تؤكد أن بيانات الاعتماد الفارغة أو المفقودة لا تؤدي أبدًا إلى تسجيل دخول ناجح.
  • طبّق التصحيحات على جميع الفروع المدعومة وانشر CVE / النشرة الأمنية بمجرد إصلاح الثغرة.

المكتشفون / الإشادة

Ahamed Yaseen , Ajansha Shankar

روابط CVE

  • https://www.cve.org/CVERecord?id=CVE-2025-60375
  • https://www.cvedetails.com/cve/CVE-2025-60375/
  • https://nvd.nist.gov/vuln/detail/CVE-2025-60375
تنزيل الأداة