CVE-2025-60375
CVE-2025-60375 — Authentifizierungsumgehung / fehlerhafte Zugriffskontrolle in PerfexCRM < 3.3.1 (Admin-Login)
Zusammenfassung
Schwachstellentyp: Fehlerhafte Zugriffskontrolle — Authentifizierungsumgehung
Betroffenes Produkt: PerfexCRM < 3.3.1
CVE: CVE-2025-60375 (Veröffentlicht)
Kurzbeschreibung:
Der Authentifizierungsmechanismus in PerfexCRM-Versionen vor 3.3.1 validiert die Benutzername-/Passwort-Parameter nicht serverseitig. Durch das Senden leerer Benutzername- und Passwort-Parameter in einer abgefangenen Login-Anfrage kann ein Angreifer die Authentifizierung umgehen und Zugriff auf Konten (einschließlich Administrator-Konten) erlangen.
Betroffene Komponente
- Admin-Login / Authentifizierungssystem
Angriffsart
Auswirkungen
- Rechteausweitung: true (Angreifer kann auf das administrative Dashboard zugreifen)
- Offenlegung von Informationen: true (Zugriff auf kontospezifische Daten)
Reproduktionsschritte (wie entdeckt)
- Navigieren Sie zur PerfexCRM-Admin-Login-Seite.
- Fangen Sie die Login-Anfrage mit einem Proxy-Tool (z. B. Burp Suite) ab.
- Entfernen oder leeren Sie die
username- und password-Parameter in der Login-Anfrage-Payload (senden Sie leere Parameter).
- Leiten Sie die modifizierte Anfrage weiter.
- Aktualisieren Sie bei Bedarf; beobachten Sie eine
419 Page expired-Meldung und anschließend die automatische Weiterleitung zum Dashboard.
- Das System gewährt Zugriff ohne gültige Anmeldedaten.
Hinweis: Die obigen Schritte sind die ursprünglichen Entdeckungsschritte, die von Ajansha Shankar und Ahamed Yaseen gemeldet wurden.
Referenzen
Gegenmaßnahmen / Empfohlener Fix
- Implementieren Sie eine strenge serverseitige Validierung der Authentifizierungsparameter. Lehnen Sie Anfragen mit fehlenden/leeren Benutzernamen oder Passwörtern ab und geben Sie eine entsprechende 4xx-Antwort zurück.
- Stellen Sie sicher, dass Sitzungserstellung und Authentifizierungslogik erst nach erfolgreicher Anmeldedatenvalidierung ausgeführt werden.
- Fügen Sie automatisierte Tests hinzu, die sicherstellen, dass leere oder fehlende Anmeldedaten niemals zu einem erfolgreichen Login führen.
- Führen Sie Backports für alle unterstützten Zweige durch und veröffentlichen Sie CVE/Advisory, sobald der Fix vorliegt.
Entdecker / Danksagung
Ahamed Yaseen
, Ajansha Shankar
CVE-Links