
إثبات مفهوم لتجاوز المصادقة في PerfexCRM قبل الإصدار 3.3.1، يوضح كيف يمكن لبيانات الاعتماد الفارغة منح وصول غير مصرح به إلى حساب المسؤول.
معرف الاستشارة: perfexcrm-auth-bypass-2025
CVE: CVE-2025-60375
المنتج: PerfexCRM
الإصدارات المتأثرة: الإصدارات السابقة للإصدار 3.3.1 (< 3.3.1)
أبلغ عنها: Ajansha Shankar, Ahamed Yaseen
المراجع: ورقة غش المصادقة من OWASP — https://cheatsheetseries.owasp.org/cheatsheets/Authentication_Cheat_Sheet.html
يوجد تجاوز للمصادقة في آلية تسجيل دخول المسؤول في PerfexCRM قبل الإصدار 3.3.1. لا يتحقق سير عمل المصادقة في الخادم بشكل كافٍ من وجود ومحتوى معاملات اسم المستخدم/كلمة المرور. قد يتمكن المهاجم الذي يعالج طلب تسجيل الدخول لتقديم معاملات اسم مستخدم وكلمة مرور فارغة من الحصول على وصول إلى حسابات المستخدمين، بما في ذلك الحسابات الإدارية.
/admin/auth/login).username و password على قيم فارغة في نص الطلب.419 Page expired عند التحديث ولكنه سيعيد التوجيه إلى لوحة التحكم ويوفر جلسة مصادقة دون بيانات اعتماد صالحة.السبب الجذري (ملخص): تحقق غير كافٍ من جانب الخادم وتدفق تحكم غير سليم يسمح لمنطق الجلسة أو التطبيق بتمييز الطلب كمصادق عليه حتى مع غياب بيانات الاعتماد.
ملاحظة: هذا ناقل تقديري للفرز. قدم ناقل CVSS دقيقًا بعد الإفصاح المنسق.